シークレットスキャン (Secret Scanning)

技術用語
約1分で読めます

ソースコード、データセット、設定ファイルなどに露出したAPIキー、認証トークン、パスワードなどの機密性の高い認証情報を自動的に検出し、セキュリティ漏洩を防ぎます。

別名
機密情報検出認証情報スキャンSecret Detection

詳しい説明

シークレットスキャンは、開発エコシステム全体で誤って露出された認証情報をリアルタイムで識別・管理するセキュリティプロセスです。正規表現ベースのパターンマッチングだけでなく、エントロピー分析やAI/MLモデルを活用して、非定型的な形式の機密情報まで探し出します。単に検出するだけでなく、危険なコミットを事前にブロックする「プッシュ保護(Push Protection)」や、検出されたキーが実際に有効化されているかを確認する「有効性検証(Validity Check)」機能をコアとします。特にAI開発環境においては、モデル学習用データやノートブックファイル(.ipynb)に含まれるLLMのAPIキーやクラウド認証情報の漏洩を防ぐ、必須のDevSecOpsツールとして活用されています。これにより、企業はインフラへの侵入やサービスの悪用、費用の過大請求といった二次的なセキュリティ被害を防止できます。

ツール選択において重要な理由

クラウドサービスとLLM APIの活用が急増する中、コードに含まれるたった1行のキー漏洩だけで、企業データ全体が脅かされたり、膨大なAPI費用が発生したりする可能性があります。そのため、単なる検出を超えてリアルタイムの遮断と自動対応が可能なツールを選択することが、セキュリティにおける最優先課題です。

確認すべき点

  • 主要クラウド(AWS、GCP)およびAIサービス(OpenAI、Anthropic)のパートナー検証済みパターンのサポート有無
  • コードのPush(プッシュ)時に漏洩を即座にブロックする「プッシュ保護(Push Protection)」機能が含まれているか?
  • 検出されたシークレットの実際の有効状態を確認し、誤検知を減らす「有効性検証」機能がサポートされているか?

例

開発者がテストのためにソースコードに直接記入したOpenAIのAPIキーを含めてGitHubにプッシュしようとした際、シークレットスキャンシステムがこれを検出して送信を拒否し、当該キーを即座に無効化するか管理者に通知を送信します。

関連用語

DevSecOps