Skip to main content

シークレット スキャンからのアラートの解決

シークレット スキャン アラートの詳細を確認したら、修正してからアラートを閉じる必要があります。

この機能を使用できるユーザーについて

Repository owners, organization owners, security managers, users assigned to シークレット スキャンニング アラート, commit authors, and users with the admin role

この記事で

アラートの修正

シークレットがリポジトリにコミットされたら、シークレットが侵害されたと考える必要があります。 GitHub では、侵害されたシークレットに対して次のアクションが推奨されます。

  1. GitHubにコミットされたシークレットが有効であることを確認します。

  2. 古いトークンを使用するすべてのサービスを確認して更新します。 GitHub personal access tokenの場合は、侵害されたトークンを削除し、新しいトークンを作成します。 「個人用アクセス トークンを管理する」を参照してください。

  3. シークレット プロバイダーに応じて、承認されていないアクティビティがないかセキュリティ ログを確認します。

アラートを閉じる

メモ

Secret scanning は、対応するトークンがリポジトリから削除されたときにアラートを自動的に閉じません。 これらのアラートは、 GitHubのアラート一覧で手動で閉じる必要があります。

  1. GitHub で、リポジトリのメイン ページに移動します。

  2. リポジトリ名の下にある [ Security ] タブをクリックします。[ Security] タブが表示されない場合は、 ドロップダウン メニューを選択し、[ Security] をクリックします。

  3. 左側のサイドバーの [脆弱性アラート] で、[ Secret scanning] をクリックします。

  4. [Secret scanning] で、表示するアラートをクリックします。

  5. アラートを無視するには、[次の状態として閉じる] ドロップダウン メニューを選び、アラートを解決する理由をクリックします。

    secret scanning アラートのスクリーンショット。 [閉じる] というタイトルのドロップダウン メニューが展開され、濃いオレンジ色の枠線で強調表示されています。

  6. 必要に応じて、[コメント] フィールドに無視のコメントを追加します。 無視のコメントはアラート タイムラインに追加され、監査と報告の間に正当な理由として使用できます。

  7. [アラートをクローズする] をクリックします。

次のステップ