Skip to main content

概要

シークレットスキャンは、CorgeaのAIネイティブSASTに含まれる重要なセキュリティ機能です。コードベースにハードコードされた認証情報、APIキー、トークン、その他の機密情報を特定します。シークレットが本番環境に到達する前に検出することで、不正アクセス、データ侵害、コンプライアンス違反を防止できます。 従来のシークレットスキャナーがパターンマッチングのみに頼るのに対し、Corgeaのシークレットスキャンはパターンマッチング、エントロピー解析、AIによるコンテキスト理解を組み合わせて、誤検知を最小限に抑えつつ包括的なカバレッジを実現します。

仕組み

Corgeaのシークレットスキャナーは、複数の手法でコードベース全体を分析し、潜在的なシークレットを特定します。
1

パターンマッチング

人気サービスやプラットフォーム向けの広範なパターンライブラリを用いて既知のシークレットフォーマットを特定します。
2

エントロピー解析

ランダムに生成された鍵、トークン、パスワードを示す高エントロピー文字列を検出します。
3

コンテキストの理解

AIを用いて潜在的なシークレットのコンテキストを理解し、テストデータ、例、プレースホルダーからの誤検知を減らします。

対応するファイル形式

Corgeaのシークレットスキャナーは、さまざまな言語やフレームワークにわたる幅広いファイル形式をサポートしています。

検出対象のシークレット

Corgeaのシークレットスキャナーは、さまざまなプラットフォームやサービスの幅広い種類のシークレットを検出できます。
  • AWSアクセスキーおよびシークレットキー
  • Google Cloud APIキー
  • Azure Storage Account Keys
  • Azure Service Principal Credentials
  • DigitalOceanアクセストークン
  • Alibaba Cloudアクセスキー
  • APIキーおよびトークン
  • 認証情報
  • パーソナルアクセストークン
  • OAuthトークン
  • ベアラートークン
  • サービスアカウントトークン
  • データベース接続文字列
  • MongoDBのURI
  • PostgreSQL接続文字列
  • MySQL認証情報
  • Redis パスワード
  • ストレージアクセスキー
  • プライベートキー(RSA、SSH、PGP)
  • SSL/TLS証明書
  • 暗号化鍵
  • JWTシークレット
  • 署名キー
  • 決済ゲートウェイの認証情報
  • Stripe APIキー
  • PayPal認証情報
  • Squareアクセストークン
  • SlackトークンとWebhook
  • Twilio APIキー
  • SendGrid APIキー
  • Mailgun認証情報
  • GitHubトークン
  • GitLabトークン
  • npmトークン
  • Dockerレジストリ認証情報
  • CI/CDシークレット
  • 内部エンドポイント
  • プライベートURL
  • シークレットを含む環境変数
  • ハードコーディングされたパスワード
  • 認証クッキー

検出結果

シークレットが検出された場合、Corgeaは問題の理解と解決に役立つ包括的な情報を提供します。

シークレットの種類

検出されたシークレットの分類(例:AWSアクセスキー、APIトークン)

場所

シークレットが検出された正確なファイルパスと行番号

セキュリティへの影響

露出したシークレットによる潜在的なリスクと影響の評価

修復ガイダンス

シークレットを適切に保護するための具体的な手順

予防戦略

1

プリコミットフック

コードをリポジトリにコミットする前にシークレットをスキャンするpre-commitフックを実装します。
2

開発者トレーニング

ハードコードされたシークレットのリスクと安全な代替手段について、チームに周知します。
3

コードレビュー

コードレビュープロセスにシークレットスキャンを組み込みます。
4

自動スキャン

CI/CDパイプラインで自動シークレットスキャンを有効にし、シークレットを早期に検出します。

開発ワークフローとの連携

シークレットスキャンは開発ワークフローにシームレスに統合されます:

プルリクエストスキャン

マージ前にプルリクエストを自動的にスキャンしてシークレットを検出します

CI/CD連携

継続的インテグレーションパイプラインの一環としてシークレットスキャンを実行します

IDE拡張

IDE連携でコーディング中にリアルタイムのフィードバックを受けられます

スケジュールスキャン

既存のコード内のシークレットを検出するための定期的なリポジトリスキャン

詳細はこちら

シークレット以外の脆弱性も包括的に検出するAIネイティブSASTについて説明します