For the complete documentation index, see llms.txt. This page is also available as Markdown.

シークレット自動トリアージ

Secrets AutoTriage は、 Aikido Agent シークレットスキャンのノイズを減らし、実際に危険な露出済みシークレットに集中できるようにします。まず誤検知を除外し、次に(検出結果が実在する場合は)露出したシークレットのリスクの高さに基づいて順位付けします。

Secrets AutoTriage は、Aikido がコード内で検出したシークレットに対して動作します。何をスキャンするかは変えず、検出結果のフィルタリングと優先順位付けだけを行います。この機能は Pro および Advanced プランでのみ利用できます.

Secrets AutoTriage の有効化

Secrets AutoTriage は デフォルトでは有効になっていません。ワークスペース設定から有効にできるのはワークスペース管理者のみです。

1

トリアージ設定を開く

次へ移動: 設定トリアージ.

2

Secrets AutoTriage を有効にする

次の下で シークレットのノイズ削減Secrets AI トリアージをオンに切り替えてください。有効にすると、Aikido は次回のスキャンでシークレット検出結果に AutoTriage を適用します。

Secrets AutoTriage とは何か(そして何ではないか)

Secrets AutoTriage 自体はスキャナーではありません。シークレットスキャンの後段に位置し、照合結果が 実在する露出済みシークレット であるかどうか、そしてそうである場合は どれだけリスクが高いか を判断します。

大半の検出結果について、Aikido は Aikido 定義のルールと妥当性チェックに基づいてトリアージを行います。より曖昧なケースでは、Aikido は周囲のコードコンテキストを使って、照合結果が本物のシークレットなのか、それともプレースホルダー、例、あるいはテスト値なのかを判断します。

Secrets AutoTriage の仕組み

トリアージ前の誤検知フィルタリング

シークレットがフィードに届く前に、Aikido はシークレットのように見えるが実際にはそうではない一致結果を除外します。これには次が含まれる場合があります:

これらの手順だけで、シークレットアラートのかなりの部分が抑制されます。

妥当性と権限のチェック

照合結果が本物のシークレットのように見える場合、Aikido の Live Secret Detection が、そのシークレットがまだ有効かどうかを確認し、付与されるアクセス権の範囲を調べます。AutoTriage はこれらのシグナルを使って優先度を調整します:

  • 期限切れまたはローテーション済みのシークレット は、もはやリスクをもたらさないため、優先度が下げられます

  • 読み取り専用のスコープは 書き込みや削除権限よりも低く優先されます

  • 有効で書き込み/削除スコープを持つシークレットは 即時対応のために優先度が引き上げられます

Secrets AutoTriage が考慮するシグナル

Secrets AutoTriage は 文脈依存度が高い ように設計されています。実際には、次のような要素を考慮します:

  • 一致結果が有効か、期限切れか、すでにローテーション済みか

  • 有効なシークレットが付与する権限の範囲

  • そのファイルがテスト、モック、サンプル、またはドキュメントのファイルか、それとも本番コードか

  • 値が本物の認証情報ではなく、プレースホルダーやサンプルかどうか

  • そのシークレットで解放されるシステムの機密性

分析履歴を確認する

すべての AutoTriage の判定変更は記録されるため、Aikido が何を分析し、何を行ったかを確認できます。In トリアージ設定で、 管理 ドロップダウンを開き、 履歴を表示 をクリックして Secrets トリアージ履歴 ページ。

履歴テーブルでは、関連する評価がファイル、リポジトリ、時刻ごとにグループ化されます。各行には日付、ファイルパス、リポジトリ、分析されたシークレット数、実行されたトリアージ操作の要約が表示されます。検索とリポジトリのフィルターを使って一覧を絞り込めます。

表示される操作:

  • 引き上げ:シークレットがより悪用しやすい、またはより高リスクに見えるため、優先度が上がりました

  • 引き下げ:シークレットがあまりリスクが高くないように見えるため、優先度が下がりました(たとえば、プレースホルダー、テスト値、または影響の小さいスコープ)

  • 自動無視:誤検知としてフィードから削除された検出結果

  • 中立:優先度を変更せずに評価が実行されました

トリアージされたシークレットの解決

シークレットが本当の露出であることが確認されたら、できるだけ早くローテーションしてください。シークレットは git 履歴に残るため、コードから削除するだけでは不十分です。露出したシークレットのクリーンアップとローテーションについては、 マルウェアと漏えいしたシークレットの問題を解決する.

AutoTriage が誤検知だと思うものにフラグを立てた場合は、 UI で問題を無視する, コードコメントで無視する、またはワークスペース全体に適用される シークレットキーワードフィルター.

最終更新

役に立ちましたか?