ガイド · セキュリティ
漏えいした認証情報: 今すぐ行うべきこと
コードがキー、トークン、パスワード、セッション Cookie を example-petstore.com や example-commerce-host.com に送信した場合、それらは管理下にないサーバーに届いています。漏えいしたものとして扱い、置き換えてください。無効にできるのは、発行したサービスだけです。
今すぐ行うこと
- キー、トークン、パスワードを発行したサービスで無効にします。コードから削除するだけでは不十分です。
- 新しいものを発行し、コードやバージョン管理ではなく、設定やシークレット マネージャーに保存します。
- 新しい認証情報が実際のサービスにのみ送信されるよう、先にコード内のアドレスを修正します。
- サンプル ドメインへの最初のリクエスト以降に心当たりのないアクティビティがないか、そのサービスのアクセスログや監査ログを確認します。
- 実際のカード情報を送信した場合は、カード発行会社に連絡します。
プロバイダ別の無効化
| プロバイダ | 無効にするもの | 場所 |
|---|---|---|
| GitHub | 個人用アクセス トークン | Managing your personal access tokens |
| Google Cloud | API キー、サービス アカウント キー | Manage API keys · Respond to compromised credentials |
| AWS | IAM アクセスキー | Manage access keys for IAM users |
| Stripe | シークレット キーと制限付きキー | API keys |
| Slack | ボット トークンとユーザー トークン | auth.revoke |
| Anthropic | API キー | API key best practices |
| OpenAI | API キー | Best practices for API key safety |
| その他のサービス | あらゆるキー、トークン、パスワード | そのサービスのセキュリティ設定または API 設定。ドキュメントで「revoke」や「rotate」を検索してください。 |
その後の対応
- 古い認証情報を、リポジトリ、ログ、設定の履歴から削除します。履歴を書き換えても安全にはなりません。安全にするには無効化が必要です。
- 漏えいしたキーを早期に検出できるよう、GitHub のシークレット スキャンなど、リポジトリのシークレット スキャンを有効にします。
- サンプルのアドレスが本番環境に届かないようにするチェックを追加します。API クライアントと SDK の設定をご覧ください。
出典
- Secrets Management Cheat Sheet OWASP
- Secret scanning GitHub Docs