> For the complete documentation index, see [llms.txt](https://help.aikido.dev/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.aikido.dev/docs/docs-ja/aikdo/what-is-dspm/what-data-exposure-audit-finds.md).

# データ漏えい監査で見つかるもの

データ漏えい監査がソースコードでチェックする内容。

A **データ露出監査** Aikido のコードベースの DSPM です。API や ORM モデルから、ロギング、キュー、サードパーティ連携、AI ワークフローに至るまで、機密データがどのようにアプリケーションに入り、移動し、保存され、外部へ出ていくかを推論します。データベースやクラウドのデータストアを接続する必要はありません。各検出結果にはコードベースの **証拠**。参照 [進捗と検出結果の追跡](/docs/docs-ja/aikdo/ai-code-audit-overview/track-progress-and-findings.md) 読み方について。

従来の DSPM との違いについては、 [データ露出監査（DSPM）](/docs/docs-ja/aikdo/what-is-dspm.md)を参照してください。監査の実行方法については、 [データ露出監査を実行する](/docs/docs-ja/aikdo/what-is-dspm/data-exposure-audit.md).

## 全体像

データ露出監査は、コード内での機密データの取り扱いに注目し、以下を含みます：

* **平文および弱い保存**：暗号化されずに保存されている、または MD5、SHA-1、base64 を暗号化とみなすような弱い代替手段で保存されているシークレット、トークン、あるいは規制対象の個人データ（PII、PHI、決済カードデータ）。
* **URL 内の認証情報**：クローン URL、クエリ文字列、リダイレクト、その他のリクエストパスに埋め込まれたトークン、パスワード、API キー。ログ、プロキシ、ブラウザ履歴を通じて漏えいする可能性があります。
* **API の過剰公開**：必要以上に広く返される機密フィールド、およびデータアクセスに対するフィールド単位またはテナント所有権のチェック不足。
* **安全でないロギング、キャッシュ、エクスポート**：アプリケーションログ、トレース、キャッシュ、ダンプ、データエクスポート経路におけるマスキングされていない PII やシークレット。
* **過度に広いサードパーティおよび AI 共有**：必要以上の顧客データやシークレットが、ベンダー、分析ツール、サポートツール、LLM プロンプト、ベクターストアに送信されること。
* **不完全なデータ削除**：ユーザーや保持ポリシーが削除を想定しているのに、下流のレコード、キャッシュ、関連ストアがそのまま残る削除フロー。
* **シャドウデータと不十分なバックアップ**：機密データの意図しない複製（ステージング環境への復元、スナップショット、別ストア）や、十分な保護またはマスキングのないバックアップ／スナップショット経路。
* **過剰権限のアクセス**：コードが必要とする以上のデータアクセスを許可するクラウド IAM ロールやサードパーティ OAuth スコープ。
* **認証されていない、または監査されていないデータストア**：認証なしでアクセスできるデータストア、または機密データを保持するストアで監査ログが無効になっている状態。
* **ID と送信元の露出**：アカウントや ID の列挙リスク、さらに機密フローに結びついた送信元 IP などの識別子の不要な露出。

## 対象範囲のデータ型

検出結果には、コードが扱うあらゆる機密データが含まれ得ます。たとえば：

* 個人を特定できる情報（PII）
* 保護対象保健情報（PHI）
* 決済カードおよび金融データ（PCI）
* シークレット、トークン、認証情報
* 顧客コンテンツおよび業務データ
* AI プロンプト、埋め込み、または関連ワークフローに渡されるデータ

## 従来の DSPM では見えないもの

従来の DSPM は、機密データがストアに存在することを示すことがよくあります。データ露出監査は、その露出を作り出したコードパスまで結び付けるため、保存先、リスク、そしてすぐに修正できる対策が得られます：

* **PII を漏えいするロギング**：たとえば、チェックアウト処理が完全な請求情報オブジェクト（メール、電話番号、住所、カード下4桁）を可観測性スタックに記録してしまうケースです。修正方法は、これらのフィールドをマスクし、ID とエラーコードだけを残すことです。
* **トークンのエンドツーエンドでの取り扱い不備**：トークンがどこで入るか（OAuth、GitHub App、PAT）、どのスコープを持つか、どこに保存またはキャッシュされるか、URL に埋め込まれているかどうか、そしてログ、トレース、エラー、プロセス引数から漏えいする可能性があるかどうか。
* **過度に共有する API レスポンス**：呼び出し元が見るべきではない機密フィールドを、対応する認可チェックなしで返してしまうシリアライザやハンドラ。
* **AI およびベンダーのパイプライン**：最小化されていないまま顧客データをサードパーティや LLM のワークフローに取り込むプロンプトや連携。

## 置き換えないもの

データ露出監査は **ソース**から推論します。ライブのデータストアには接続しないため、従来の DSPM のように、バケット、データウェアハウス、SaaS アプリにすでに存在するものを棚卸しすることはできません。アプリケーションがデータをどのように露出しているかを見つけて修正するために使い、保存データの全体的な棚卸しが必要な場合は、クラウドおよびストレージのレビューと組み合わせてください。

また、 [コードセキュリティ監査](/docs/docs-ja/aikdo/ai-code-audit-overview/what-ai-code-audit-finds.md) や、ライブの [Aikido Pentest](/docs/docs-ja/pentesuto/aikido-pentest.md)の代替でもありません。これらは脆弱性の種類や実行時の悪用可能性を対象としていますが、データ露出監査はコード内での機密データの取り扱いと露出経路に焦点を当てています。

## 対象範囲に含まれるか不明ですか？

次を開きます: **Intercomチャット** 右下の。チームが、特定のデータ型、フレームワーク、または検出クラスが対象に含まれるかを、クレジットを使う前に確認できます。


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://help.aikido.dev/docs/docs-ja/aikdo/what-is-dspm/what-data-exposure-audit-finds.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
