すべての公開リポジトリでシークレットスキャンアラートが無料で利用可能になりました!
Published at February 28, 2023
Category: Open Source,Security,Secret Scanning
Author: Zain Malik
Summary
GitHubのシークレットスキャンは現在、すべての公開リポジトリを対象に無料で提供されており、ユーザーが数千件の流出シークレットを発見し、トリアージするのに役立っています。
12月、私たちは公開リポジトリ全体で無料の秘密スキャンアラートを提供するパブリックベータを発表しました。リリース以来、7万ものパブリックリポジトリがシークレットスキャンアラートを有効にし、あなたのようなユーザーが何千もの流出した秘密をトリアージするのに役立っています。
本日より、GitHubのシークレットスキャンのアラート機能は、すべてのパブリックリポジトリで無料でご利用いただけるようになりました。所有するすべてのリポジトリでシークレットスキャンのアラートを有効にすると、コード、課題、説明、コメントなどリポジトリの全履歴にわたって流出した秘密を通知することができます。
GitHubの秘密スキャンは、GitHubパートナープログラムに参加している100社以上のサービスプロバイダーと連携しています。ユーザーへのアラートに加え、パートナーの秘密が流出した際にも引き続き通知します。しかし、シークレットスキャンアラートを有効にすると、パートナーに通知することができないシークレット(例えば、セルフホスティングのキーが公開された場合)についても、アラートに対するアクションの完全な監査ログと一緒にアラートを受け取ることができるようになりました。
これにより、大規模なリスクを完全に可視化することができます。DevOpsコンサルタント兼トレーナーの@rajbosは、約14,000のリポジトリで秘密スキャンを有効にし、1,000以上の秘密を発見しました。Rob は次のように述べています。「私の調査は、誰もが秘密スキャンを有効にすべき理由を証明しています。私は14,000の公開GitHub Actionリポジトリを調査し、その中から1,000以上の秘密を発見しました!" と述べています。
"GitHub Advanced Securityの使い方について多くの人にトレーニングしているにもかかわらず、私はこれを通じて自分のリポジトリに秘密を発見してしまいました。"
複数年の経験があるにもかかわらず、自分自身にも起こることです。それくらい、間違ってシークレットを入れてしまうことは簡単なことなのです。
"シークレットスキャンを有効にすると、シークレットが通知され、パートナーはすでにそれを自動的に取り消すことができるので、コードの世界をもう少し安全にすることができます。"Robの体験談は、彼のブログ記事でお読みください。
ワンクリックで開始
公開リポジトリの所有者または管理者であれば、誰でも秘密スキャンアラートを有効にすることができます。企業管理者と組織の所有者は、複数のリポジトリに対して一括してアラートを有効にすることもできます。これを行うには、「設定」タブに移動し、「セキュリティ」の「コードセキュリティと分析」をクリックします。Secret scanning」を見つけて、「Enable」をクリックします。
リポジトリに対してシークレットスキャンの警告を有効にする方法については、ドキュメントで詳しく説明しています。
GitHub のシークレットスキャンパートナーになる
もしあなたがサービスプロバイダーで、共有ユーザーを秘密の漏洩から守ることに興味があるなら、秘密スキャンパートナープログラムに参加することをおすすめします。現在、200以上のパターンと100以上のパートナーを サポートしています。まずは、secret-scanning@github.com までメールをお送りください。
Source
Secret scanning alerts are now available (and free) for all public repositories
In December, we announced the public beta for free secret scanning alerts across public repositories . Since its release, 70 thousand public repositories have turned on secret scanning alerts, helping users like you to triage thousands of leaked secrets. As of today, GitHub secret scanning’s alert …