GitHub、Secret Scanning有効性チェックを主要クラウドサービスにも

今回は「GitHub、Secret Scanning有効性チェックを主要クラウドサービスにも」についてご紹介します。

関連ワード (ソフトウェア等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 GitHubは米国時間10月4日、「Secret Scanning」の有効性チェックをAmazon Web Services(AWS)、Microsoft、Google、Slackの一部トークンに拡大した。

 GitHubでは、クレデンシャル漏えいを全てなくすというミッションのもと、「Secret Scanning」を開始している。同ミッションの支援を目的に、2023年には、オープンソースユーザーがシークレット漏えいを検出・防止できるよう、パブリックリポジトリーでのSecret ScanningとSecret Scanningプッシュ保護機能を無償化している。また、「GitHub Advanced Security」顧客が組織全体での傾向をよりよく把握できるよう、プッシュ保護メトリクスも提供済みだ。

 しかし、優れたセキュリティ体験とは、ノイズを減らし、信頼性の高いアラートを配信することだけではなく、修復作業が簡単かつ迅速に実施される必要があるとGitHubは述べる。修復において重要な要素は、トークンが有効かどうかを評価することとの考えから、同社は、2023年に入りGitHubトークンの有効性チェックを導入し、手作業と摩擦をプロセスから減らした。ユーザーインターフェース(UI)でトークンのステータスを確認できるため、時間の節約と修復作業の効率的な優先順位付けが可能になるという。これは、多数のアラートを確認する必要がある場合に特に便利な機能だとGitHubは説明する。

 今回、有効性チェックの対象となったトークンは、GitHubのリポジトリーで検出される最も一般的な種類のシークレットだという。同社はSecret Scanningパートナープログラムにおいて、より多くのトークンに対して検証サポートを継続的に拡大していく予定だとしている。進行状況は、サポートされているパターンのリストで確認できる。

 有効性チェックの有効化は、「Settings」の「Code security and analysis」から可能。「Secret scanning」までスクロールし、「Automatically verify if a secret is valid by sending it to the relevant partner」にチェックを入れると、GitHub以外のトークンに対して有効性チェックが有効になる。

 有効性チェックは、Secret Scanningのアラートを調査する際に利用可能な情報の一つ。この機能により、アラートのトリアージと修復作業のスピードと効率が向上することをGitHubは期待している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
MS、「Arm」ベースPC用の「Windows 11」ディスクイメージを公開
IT関連
2024-11-16 07:38
「Amazon S3より80%安い」– Wasabi Technologies、APAC地域の本社を日本に設立
IT関連
2021-06-25 01:48
主要なSaaSをまとめて抽象化し、SQLでデータを取得可能にするクラウドサービス「CData Connect」[PR]
CData
2022-05-23 03:31
Twitterがフェイスブックのような「ハート」や「顔」の絵文字リアクション導入を検討中
ネットサービス
2021-03-26 19:20
「オラクル史上最大」の変化は製品からサービスへの移行
IT関連
2021-08-12 03:16
物質・材料研究機構と筑波大学、新製法によるダイヤモンド電界効果トランジスターで高い移動度とノーマリオフ動作を実証
IT関連
2022-01-20 11:39
DeepL クテロフスキーCEOが語るAIの今後と課題–責任ある利用を重視
IT関連
2023-05-17 03:55
GoogleのWeb会議アプリ「Meet」に「Duo」と同じマスクやエフェクト
アプリ・Web
2021-07-10 21:03
AIを崇める初の宗教団体を元Googleエンジニアが解散
人工知能・AI
2021-02-23 18:24
HashiCorp、「Terraform Cloud」「Terraform Enterprise」の機能追加を説明
IT関連
2024-02-15 12:28
「Azure AD」で障害、一部で「Teams」や「Office」に影響–復旧中
IT関連
2021-03-16 03:34
ロシア、YouTubeに「反ロシア」広告を止めるよう警告
IT関連
2022-03-20 18:48
Q&Aサイト「Stack Overflow」がオフライン対応を発表。ネットの通じない場所や回線が貧弱な発展途上国などでも参照可能に
StackOverflow
2022-10-24 23:59
FiskerとフォックスコンのEVパートナーシップは「予想よりも速く進んでいる」とFiskerのCEOが表明
モビリティ
2021-08-07 16:48