アラートの修正
シークレットがリポジトリにコミットされたら、シークレットが侵害されたと考える必要があります。 GitHub では、侵害されたシークレットに対して次のアクションが推奨されます。
-
GitHubにコミットされたシークレットが有効であることを確認します。
-
古いトークンを使用するすべてのサービスを確認して更新します。 GitHub personal access tokenの場合は、侵害されたトークンを削除し、新しいトークンを作成します。 「個人用アクセス トークンを管理する」を参照してください。
-
シークレット プロバイダーに応じて、承認されていないアクティビティがないかセキュリティ ログを確認します。
アラートを閉じる
メモ
Secret scanning は、対応するトークンがリポジトリから削除されたときにアラートを自動的に閉じません。 これらのアラートは、 GitHubのアラート一覧で手動で閉じる必要があります。
-
GitHub で、リポジトリのメイン ページに移動します。
-
リポジトリ名の下にある [ Security ] タブをクリックします。[ Security] タブが表示されない場合は、 ドロップダウン メニューを選択し、[ Security] をクリックします。
-
左側のサイドバーの [脆弱性アラート] で、[ Secret scanning] をクリックします。
-
[Secret scanning] で、表示するアラートをクリックします。
-
アラートを無視するには、[次の状態として閉じる] ドロップダウン メニューを選び、アラートを解決する理由をクリックします。
![secret scanning アラートのスクリーンショット。 [閉じる] というタイトルのドロップダウン メニューが展開され、濃いオレンジ色の枠線で強調表示されています。](/assets/cb-322123/images/help/repository/secret-scanning-dismiss-alert-web-ui-link-partner-documentation.png)
-
必要に応じて、[コメント] フィールドに無視のコメントを追加します。 無視のコメントはアラート タイムラインに追加され、監査と報告の間に正当な理由として使用できます。
-
[アラートをクローズする] をクリックします。