For the complete documentation index, see llms.txt. This page is also available as Markdown.

シークレット自動トリアージ

Secrets AutoTriage は、こうして Aikido Agent シークレットスキャンのノイズを減らし、本当に危険な露出したシークレットに集中できるようにします。まずは誤検知を除外し、次に(検出結果が本物の場合)露出したシークレットの危険度に応じて順位付けします。

Secrets AutoTriage は、Aikido がコード内で検出したシークレットに対して動作します。スキャン対象は変えず、検出結果のフィルタリングと優先順位付けの方法だけを変えます。この機能は ProプランおよびAdvancedプランでのみ利用可能です.

Secrets AutoTriage を有効にする

Secrets AutoTriage は デフォルトでは有効になっていません。ワークスペース管理者のみがワークスペース設定から有効にできます。

1

トリアージ設定を開く

へ移動 設定トリアージ.

2

Secrets AutoTriage を有効にする

次の項目の下で シークレットのノイズ削減、オンに切り替える Secrets AIトリアージ。有効にすると、Aikido は次回のスキャンでシークレットの検出結果に AutoTriage を適用します。

Secrets AutoTriage であるもの(およびそうでないもの)

Secrets AutoTriage 自体はスキャナーではありません。シークレットスキャンの下流で動作し、マッチが 実際に露出しているシークレットかどうか であり、もしそうなら、その 危険度 がどの程度かを判定します。

大半の検出結果について、Aikido は Aikido 定義のルールと妥当性チェックに基づいてトリアージします。より曖昧なケースでは、周囲のコードコンテキストを使って、マッチが本物のシークレットなのか、プレースホルダー、例、またはテスト値なのかを判断します。

Secrets AutoTriage の仕組み

トリアージ前の誤検知フィルタリング

シークレットがフィードに届く前に、Aikido はシークレットのように見えて実際にはそうでないマッチを除外します。これには次のようなものが含まれます:

これらの手順だけで、シークレットアラートのかなりの部分を抑制できます。

妥当性と権限のチェック

マッチが本物のシークレットのように見える場合、Aikido の Live Secret Detection が、そのシークレットがまだ有効かどうかを確認し、付与するアクセス範囲を調べます。AutoTriage はこれらのシグナルを使って優先度を調整します:

  • 期限切れまたはローテーション済みのシークレット は、もはやリスクをもたらさないため優先度が下がります

  • 読み取り専用スコープ は、書き込みまたは削除アクセスよりも低く優先されます

  • 書き込み/削除スコープを持つ有効なシークレット は、すぐに対応すべきものとして優先度が上がります

Secrets AutoTriage が考慮するシグナル

Secrets AutoTriage は コンテキストを多く必要とする ように設計されています。実際には、次のような要素を考慮します:

  • マッチが有効か、期限切れか、すでにローテーション済みか

  • 有効なシークレットが付与する権限の範囲

  • そのファイルが本番コードではなく、テスト、モック、サンプル、またはドキュメントのファイルかどうか

  • その値が本物の資格情報ではなく、プレースホルダーやサンプルかどうか

  • そのシークレットでアクセスできるシステムの機密性

分析履歴を確認する

各 AutoTriage の判定変更は記録されるため、Aikido が何を分析し、何を行ったかを確認できます。 トリアージ設定で、 管理 ドロップダウンを開き、 履歴を表示 して、 Secrets Triage 履歴 ページ。

履歴テーブルでは、関連する評価がファイル、リポジトリ、時刻ごとにグループ化されます。各行には、日付、ファイルパス、リポジトリ、分析したシークレット数、実行されたトリアージ操作の要約が表示されます。検索とリポジトリフィルターを使って一覧を絞り込めます。

表示されるアクション:

  • 優先度上昇:シークレットがより悪用されやすい、またはリスクが高いように見えるため、優先度が上がりました

  • 優先度低下:シークレットがあまり危険でないように見えるため、優先度が下がりました(たとえば、プレースホルダー、テスト値、または影響の小さいスコープ)

  • 自動的に無視:検出結果が誤検知としてフィードから削除されました

  • 中立:優先度を変更せずに評価が実行されました

トリアージ済みシークレットの対処

シークレットが実際の露出だと確認されたら、できるだけ早くローテーションしてください。コードからシークレットを削除するだけでは不十分で、git 履歴には残り続けます。露出したシークレットのクリーンアップとローテーション方法については、次を参照してください マルウェアと漏えいしたシークレットの問題を解決する.

AutoTriage が誤検知だと思うものをフラグ付けした場合は、 UI でその問題を無視できます, コードコメントで無視できます、またはワークスペース全体にわたる シークレットキーワードフィルター.

最終更新

役に立ちましたか?