GitHub、無料のパブリックリポジトリユーザーにも、コード内のシークレットを検知してくれる「Secret scanning」を無料提供へ

今回は「GitHub、無料のパブリックリポジトリユーザーにも、コード内のシークレットを検知してくれる「Secret scanning」を無料提供へ」についてご紹介します。

関連ワード (事前、公開、連係等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、Publickey様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


あるアプリケーションからデータベースやWebサービスのAPIなどにアクセスする場合、正規のアクセスであることを証明するなどの目的でIDとパスワードのセットやアクセストークンなどを必要とすることはよくあります。

こうした、いわゆるシークレットなどと呼ばれる重要な情報はコードに書くべきではありませんが、それでもしばしばパブリックリポジトリのコード中に誤って書き込まれ、公開されてしまうという事故が絶えません。

GitHubはこれまで、コード中のシークレットを検知してくれる「Secret scanning」機能を有償のユーザーに対して提供してきていました。

参考:GitHub、コード中に書いてはいけないアクセストークンを発見、通知してくれる「Secret scanning」機能、プライベートリポジトリで正式対応

また、主にシークレットを要求する側となるクラウドベンダやサービスベンダなどのパートナーに対しても、パブリックリポジトリ内にパートナーのシークレットが発見された場合には該当するパートナーへ通知を行うことで事故を可能な限り防ぐといった対応をしてきました。

このパートナープログラムでは、パートナーが事前にシークレット検知のための正規表現をGitHubに届けることができるようになっており、GitHubとパートナーが連係して漏洩してしまったシークレットの悪用に対応するわけです。

そして今回、GitHubはこのSecret sanning機能を無料でパブリックリポジトリを利用しているユーザーに対しても提供を開始すると発表しました。

今後は、万が一パブリックリポジトリのコード内にシークレットが検知された場合、ユーザーにも直接通知されるようになります。

We’ve launched our secret scanning alert experience for free for all public repositories. You can now proactively detect any leaked secrets that may be exposed in your code and have remediation recommendations – all within the GitHub UI. https://t.co/MIXYU6sdB7

— GitHub (@github) December 15, 2022

無料のパブリックリポジトリに対するSecret sanning機能は、パブリックベータとして順次展開されていく予定で、来年(2023年)1月末までには全ユーザーに展開される予定です。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
AWS、第3世代「AMD EPYC」搭載EC2インスタンス「C6a」–コンピュート集約型ワークロード向け
IT関連
2022-02-17 22:51
Shopifyとヤマト運輸、配送や受け取りを円滑化するEC事業者向け新サービス
IT関連
2024-03-09 22:33
遠隔操作者なしのレベル4自律飛行ドローンをExyn Technologiesが実現
ドローン
2021-04-29 06:20
Deno、JavaScript用データストア「Deno KV on Deno Deploy」オープンベータに。分散環境でも強い一貫性、1GBストレージまで無料
Deno
2023-09-07 03:35
マイクロソフト、ホワイトハウスの「ゼロトラスト」戦略を推進へ
IT関連
2022-02-24 07:49
勝手に動き回って伸縮するパーティション登場 ソーシャルディスタンスとプライバシー確保 東北大学が開発 :Innovative Tech(1/2 ページ)
トップニュース
2021-08-14 03:40
クアルコム、「AI Stack」ポートフォリオを発表–多様なデバイスのニーズに対応
IT関連
2022-06-25 18:52
ヴイエムウェアのCTOが語る、マルチクラウドにおけるインフラの展望
IT関連
2022-09-09 20:16
高セキュリティのメッセージングアプリ「Signal」開発者が助言を行った仮想通貨「MobileCoin」がベンチャー資金調達
ブロックチェーン
2021-03-28 22:36
茨城県、関係人口データを一元管理–移住希望者への最適な情報発信を目指す
IT関連
2023-07-26 11:55
開会式は「NHK+」のみ 偽サイトに注意 スマホやPCで東京五輪を見る方法
くらテク
2021-07-24 08:41
トヨタ、設計開発部門のワークステーションを刷新–CADのVDI環境を構築
IT関連
2021-06-10 10:39
ゼロトラストでも重要な多要素認証–企業の入口を守る技術のこれから
IT関連
2021-03-17 20:34
RedditがシリーズFで最大770億円調達へ、評価額は1兆円超えに
IT関連
2021-08-14 05:23