シークレット自動トリアージ
Secrets AutoTriage は、こうして Aikido Agent シークレットスキャンのノイズを減らし、本当に危険な露出したシークレットに集中できるようにします。まずは誤検知を除外し、次に(検出結果が本物の場合)露出したシークレットの危険度に応じて順位付けします。
Secrets AutoTriage は、Aikido がコード内で検出したシークレットに対して動作します。スキャン対象は変えず、検出結果のフィルタリングと優先順位付けの方法だけを変えます。この機能は ProプランおよびAdvancedプランでのみ利用可能です.
Secrets AutoTriage を有効にする
Secrets AutoTriage は デフォルトでは有効になっていません。ワークスペース管理者のみがワークスペース設定から有効にできます。
Secrets AutoTriage であるもの(およびそうでないもの)
Secrets AutoTriage 自体はスキャナーではありません。シークレットスキャンの下流で動作し、マッチが 実際に露出しているシークレットかどうか であり、もしそうなら、その 危険度 がどの程度かを判定します。
大半の検出結果について、Aikido は Aikido 定義のルールと妥当性チェックに基づいてトリアージします。より曖昧なケースでは、周囲のコードコンテキストを使って、マッチが本物のシークレットなのか、プレースホルダー、例、またはテスト値なのかを判断します。
Secrets AutoTriage の仕組み
トリアージ前の誤検知フィルタリング
シークレットがフィードに届く前に、Aikido はシークレットのように見えて実際にはそうでないマッチを除外します。これには次のようなものが含まれます:
テストファイル、モックデータ、サンプル設定を除外する
本物のシークレットと同じ形式を持つプレースホルダー値やサンプル値を認識する
ワークスペースの シークレットキーワードフィルター を適用して、既知の安全なキーワードを含む行を除外する
尊重する コードコメントによる除外 に設定し、
.aikidoファイルの除外
これらの手順だけで、シークレットアラートのかなりの部分を抑制できます。
正当そうに見えるシークレットの中には、パターンだけでは本物と区別できないものがあります。判断が難しい場合、Aikido は本当の露出を隠すのではなく、確認できるよう検出結果を残します。
妥当性と権限のチェック
マッチが本物のシークレットのように見える場合、Aikido の Live Secret Detection が、そのシークレットがまだ有効かどうかを確認し、付与するアクセス範囲を調べます。AutoTriage はこれらのシグナルを使って優先度を調整します:
期限切れまたはローテーション済みのシークレット は、もはやリスクをもたらさないため優先度が下がります
読み取り専用スコープ は、書き込みまたは削除アクセスよりも低く優先されます
書き込み/削除スコープを持つ有効なシークレット は、すぐに対応すべきものとして優先度が上がります
Secrets AutoTriage が考慮するシグナル
Secrets AutoTriage は コンテキストを多く必要とする ように設計されています。実際には、次のような要素を考慮します:
マッチが有効か、期限切れか、すでにローテーション済みか
有効なシークレットが付与する権限の範囲
そのファイルが本番コードではなく、テスト、モック、サンプル、またはドキュメントのファイルかどうか
その値が本物の資格情報ではなく、プレースホルダーやサンプルかどうか
そのシークレットでアクセスできるシステムの機密性
分析履歴を確認する
各 AutoTriage の判定変更は記録されるため、Aikido が何を分析し、何を行ったかを確認できます。 トリアージ設定で、 管理 ドロップダウンを開き、 履歴を表示 して、 Secrets Triage 履歴 ページ。
履歴テーブルでは、関連する評価がファイル、リポジトリ、時刻ごとにグループ化されます。各行には、日付、ファイルパス、リポジトリ、分析したシークレット数、実行されたトリアージ操作の要約が表示されます。検索とリポジトリフィルターを使って一覧を絞り込めます。
表示されるアクション:
優先度上昇:シークレットがより悪用されやすい、またはリスクが高いように見えるため、優先度が上がりました
優先度低下:シークレットがあまり危険でないように見えるため、優先度が下がりました(たとえば、プレースホルダー、テスト値、または影響の小さいスコープ)
自動的に無視:検出結果が誤検知としてフィードから削除されました
中立:優先度を変更せずに評価が実行されました

トリアージ済みシークレットの対処
シークレットが実際の露出だと確認されたら、できるだけ早くローテーションしてください。コードからシークレットを削除するだけでは不十分で、git 履歴には残り続けます。露出したシークレットのクリーンアップとローテーション方法については、次を参照してください マルウェアと漏えいしたシークレットの問題を解決する.
AutoTriage が誤検知だと思うものをフラグ付けした場合は、 UI でその問題を無視できます, コードコメントで無視できます、またはワークスペース全体にわたる シークレットキーワードフィルター.
最終更新
役に立ちましたか?
