Skip to main content
Skip to content

有効性チェック

有効性チェック は、すぐにセキュリティ リスクを引き起こす公開された資格情報の修復に優先順位を付けるのに役立ちます。

この機能を使用できるユーザーについて

Secret scanning は、次のリポジトリの種類で使用できます。

  • パブリック リポジトリ: Secret scanning は無料で自動的に実行されます。
  • 組織所有のプライベートリポジトリと内部リポジトリ: GitHub Secret Protection または GitHub Team で有効になっている GitHub Enterprise Cloud で使用できます。
  • ユーザー所有のリポジトリ: GitHub Enterprise Cloud および Enterprise Managed Users で利用可能です。 GitHub Enterprise Server で使用できるのは、エンタープライズで GitHub Secret Protection が有効になっている場合です。

セキュリティ リスク評価を実行する

有効性チェックについて

secret scanningの機能である有効性チェックでは、検出されたシークレットがまだアクティブであり、悪用される可能性があるかどうかを確認します。 これにより、最初にアクティブであることが確認されたシークレットに焦点を当てることで、修復の優先順位を付けるのに役立ちます。

検出されたシークレットの自動有効性チェックを有効にすることができます。 有効にすると、 GitHub は、発行者にシークレットを送信し、そのサービスによって提供される API に対してテストすることで、検出された資格情報の有効性を定期的に確認します。 有効性チェックは、多くのサービスプロバイダーのシークレットで利用でき、GitHub がさらに多くのサービスと提携するにつれて、サポートは引き続き拡大しています。

GitHub は、資格情報の有効性を確認するときにプライバシーに優先順位を付けます。 通常、GET 要求を行い、最も侵入の少ないエンドポイントを選択し、個人情報を返さないエンドポイントを選択します。

GitHub では、シークレットの検証状態がアラート ビューに表示されるため、シークレットが activeinactive、または検証状態が unknownかどうかを確認できます。 ほとんどのシークレットでは、必要に応じて、アラート ビューでシークレットの "オンデマンド" の有効性チェックを実行できます。

妥当性チェックの開始方法

リポジトリ、組織、またはエンタープライズ レベルで有効性 チェックを有効にして、最も直接的なセキュリティ リスクをもたらす公開された資格情報に優先順位を付けることができます。

大規模な組織では、 セキュリティ構成 を使用して、組織レベルまたはエンタープライズ レベルでこれらの機能を有効にすることをお勧めします。 セキュリティ構成を使用すると、 secret scanning 設定を一元的に管理し、多くのリポジトリに一貫して適用できます。

作業を開始するには: