有効性チェックについて
secret scanningの機能である有効性チェックでは、検出されたシークレットがまだアクティブであり、悪用される可能性があるかどうかを確認します。 これにより、最初にアクティブであることが確認されたシークレットに焦点を当てることで、修復の優先順位を付けるのに役立ちます。
検出されたシークレットの自動有効性チェックを有効にすることができます。 有効にすると、 GitHub は、発行者にシークレットを送信し、そのサービスによって提供される API に対してテストすることで、検出された資格情報の有効性を定期的に確認します。 有効性チェックは、多くのサービスプロバイダーのシークレットで利用でき、GitHub がさらに多くのサービスと提携するにつれて、サポートは引き続き拡大しています。
GitHub は、資格情報の有効性を確認するときにプライバシーに優先順位を付けます。 通常、GET 要求を行い、最も侵入の少ないエンドポイントを選択し、個人情報を返さないエンドポイントを選択します。
GitHub では、シークレットの検証状態がアラート ビューに表示されるため、シークレットが active、 inactive、または検証状態が unknownかどうかを確認できます。 ほとんどのシークレットでは、必要に応じて、アラート ビューでシークレットの "オンデマンド" の有効性チェックを実行できます。
妥当性チェックの開始方法
リポジトリ、組織、またはエンタープライズ レベルで有効性 チェックを有効にして、最も直接的なセキュリティ リスクをもたらす公開された資格情報に優先順位を付けることができます。
大規模な組織では、 セキュリティ構成 を使用して、組織レベルまたはエンタープライズ レベルでこれらの機能を有効にすることをお勧めします。 セキュリティ構成を使用すると、 secret scanning 設定を一元的に管理し、多くのリポジトリに一貫して適用できます。
作業を開始するには:
- リポジトリについては、リポジトリの有効性チェックの有効化
- 組織については、カスタム セキュリティ構成を作成する を参照してください
- 企業については、Enterprise 用のカスタム セキュリティ構成の作成 を参照してください。