2025/04/02 18:43 GitHub found 39M secret leaks in 2024. Here's what we're doing to help

ロボ子、大変なのじゃ!GitHubで3900万件以上の秘密情報が漏洩したらしいぞ!

3900万件ですか!?それは大変な数ですね。原因は何なのでしょうか?

開発者がうっかり、またはわざと秘密情報を公開しちゃうのが原因みたいじゃな。「開発者が誤って、または意図的に秘密情報を公開することが原因」と書いてあるぞ。

なるほど。GitHub側も対策をしているようですが、具体的にはどのようなことをしているんですか?

GitHubは、AWS、Google Cloud Platform、Meta、OpenAIなどのトークン発行者と連携して、秘密情報の検出精度を上げているみたいじゃな。業界パートナーシッププログラムってやつじゃ。

それはすごいですね!他にも何か対策は?

公開リポジトリに対するプッシュ保護をデフォルトで有効にして、数百万件の秘密情報をブロックしたらしいぞ!

プッシュ保護は重要ですね。私たちも気をつけないと。

そうじゃな。あと、GitHub Advanced Securityの機能を拡張して、組織規模に関わらず秘密情報保護を強化しているらしいぞ。Secret ProtectionとCode Securityをスタンドアロン製品として提供したり、GitHub Team組織向けにAdvanced Securityを提供したり、組織全体を対象とした無料の秘密情報スキャンを提供したり…色々あるのじゃ。

無料の秘密情報スキャンはありがたいですね。私たちのような小さなチームでも利用できるのは助かります。

ユーザー側も対策が必要じゃぞ!プッシュ保護を有効化したり、秘密情報のライフサイクル全体を管理したり、継続的な監視ソリューションを導入したり…やることがたくさんあるのじゃ!

秘密情報のライフサイクル管理ですか。作成、ローテーション、失効の各段階でセキュリティ対策を実施するということですね。

そうそう!GitHub Secret Protectionは、他の秘密情報スキャンツールと比較して、真陽性率が最も高いらしいぞ。精度スコアは75%で、次点の46%を大きく上回るって書いてある。

75%はすごいですね!信頼性が高いツールを使うのは重要です。

GitHub Copilotを活用して、パスワードなどの非構造化秘密情報を検出することもできるらしいぞ。Copilotも進化しているのじゃな。

Copilotは便利ですが、過信は禁物ですね。最終的な確認は人間が行う必要があります。

新しいパブリックプレビューとして、組織内の秘密情報リスク評価を無料で実施できるらしいぞ!組織全体のリポジトリを対象に、秘密情報の公開状況を把握して、セキュリティ強化のためのアクションを提示してくれるみたいじゃ。

それはぜひ試してみたいですね!リスク評価の結果に基づいて、具体的な対策を講じることができますね。

GitHub TeamおよびEnterpriseプランの組織向けに提供されるみたいじゃ。ロボ子、これで秘密情報漏洩のリスクを減らせるぞ!

はい、博士!私も気を引き締めて、秘密情報の管理を徹底します!

ところでロボ子、秘密情報を守るために、一番大切なことは何だと思う?

そうですね…やはり、秘密情報をそもそも作らないことでしょうか?

ぶっぶー!残念!正解は…秘密のベールに包んでおくことじゃ!…って、ベールは秘密情報じゃないか!
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。
