> For the complete documentation index, see [llms.txt](https://help.aikido.dev/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.aikido.dev/docs/docs-ja/aikido-agent/secrets-autotriage.md).

# シークレット自動トリアージ

Secrets AutoTriage は、 [Aikido Agent](/docs/docs-ja/aikido-agent/aikido-agent.md) シークレットスキャンのノイズを減らし、実際に危険な公開シークレットに集中できるようにします。まず偽陽性を除外し、次に（検出結果が実際のものである場合）公開されたシークレットのリスクの高さでランク付けします。

{% hint style="info" %}
Secrets AutoTriage は、Aikido がコード内で検出したシークレットに対して動作します。スキャン対象は変えず、検出結果のフィルタリングと優先順位付けの方法だけを変えます。この機能は **Pro および Advanced プランでのみ利用できます**.
{% endhint %}

## Secrets AutoTriage を有効にする

Secrets AutoTriage は **デフォルトでは有効になっていません**。ワークスペース管理者のみがワークスペース設定から有効化できます。

{% stepper %}
{% step %}

### Triage 設定を開く

移動して **設定** → **Triage**.
{% endstep %}

{% step %}

### Secrets AutoTriage を有効化

の下で **シークレットのノイズ削減**、オンに切り替え **シークレット AI トリアージ**。有効にすると、Aikido は次回のスキャンでシークレットの検出結果に AutoTriage を適用します。

<figure><img src="/files/2db04d0d6a2cd8b2034a8cc79ab164cb05eadc8e" alt=""><figcaption></figcaption></figure>
{% endstep %}
{% endstepper %}

## Secrets AutoTriage でできること（できないこと）

Secrets AutoTriage 自体はスキャナーではありません。シークレットスキャンの後段にあり、マッチが ***実際に公開されたシークレット*** であるかどうか、また該当する場合はどれだけ ***危険か*** を判定します。

大半の検出結果については、Aikido が定義したルールと有効性チェックに基づいてトリアージします。より曖昧なケースでは、周囲のコードコンテキストを使って、そのマッチが本物のシークレットなのか、プレースホルダー、サンプル、テスト値なのかを判断します。

## Secrets AutoTriage の仕組み

### トリアージ前の偽陽性フィルタリング

シークレットがフィードに届く前に、Aikido はシークレットのように見えて実際にはそうでないマッチを除外します。これには次のようなものが含まれます。

* テストファイル、モックデータ、サンプル設定を除外する
* 本物のシークレットと同じ形式を持つプレースホルダーやサンプル値を認識する
* ワークスペースの [シークレットキーワードフィルター](/docs/docs-ja/kdosukyan/scanning-practices/denoise-via-secret-keyword-filter.md) を適用して、安全とわかっているキーワードを含む行を除外する
* 尊重する [コードコメントによる除外](/docs/docs-ja/kdosukyan/scanning-practices/ignoring-secrets-via-code-comments.md) に、 [`.aikido` ファイルの除外](/docs/docs-ja/kdosukyan/scanning-practices/ignore-via-code-with-aikido-files.md)

これらの手順だけでも、シークレットアラートのかなりの部分を抑制できます。

{% hint style="warning" %}
本物のように見えるシークレットの中には、パターンだけでは本物と区別できないものがあります。判断がつかない場合、Aikido は本当の漏えいを隠してしまうよりも、レビューできるように検出結果を残します。
{% endhint %}

### 有効性と権限のチェック

マッチが本物のシークレットのように見える場合、Aikido の [Live Secret Detection](/docs/docs-ja/kdosukyan/scanning-practices/live-secret-detection.md) が、そのシークレットがまだ有効かどうかを確認し、付与されるアクセス権限の範囲を調べます。AutoTriage はこれらのシグナルを使って優先度を調整します。

* **期限切れまたはローテーション済みのシークレット** は、もはやリスクをもたらさないため優先度が下がります
* **読み取り専用スコープ** は、書き込みまたは削除権限より低い優先度になります
* **書き込み/削除スコープを持つ有効なシークレット** は、すぐに対応できるよう優先度が上がります

### Secrets AutoTriage が考慮するシグナル

Secrets AutoTriage は **コンテキストを強く必要とする** ように設計されています。実際には、次のような点を考慮します。

* マッチが有効か、期限切れか、すでにローテーション済みか
* 有効なシークレットが付与する権限の範囲
* そのファイルが本番コードではなく、テスト、モック、サンプル、またはドキュメントファイルかどうか
* 値が本物の認証情報ではなく、プレースホルダーやサンプルかどうか
* そのシークレットでアクセスできるシステムの機密性

## 分析履歴を確認する

AutoTriage の判定変更はすべて記録されるため、Aikido が何を分析し、何を行ったかを確認できます。で [Triage 設定](https://app.aikido.dev/settings/advanced)で、 **管理** ドロップダウンを開き、 **履歴を表示** をクリックして [**Secrets Triage 履歴**](https://app.aikido.dev/settings/advanced/secrets-triage-history) ページ。

履歴テーブルでは、関連する評価がファイル、リポジトリ、時刻ごとにまとめられます。各行には、日付、ファイルパス、リポジトリ、分析したシークレットの数、実行されたトリアージ操作の概要が表示されます。検索フィルターとリポジトリフィルターを使って一覧を絞り込めます。

表示されるアクション:

* **優先度上昇**：シークレットがより悪用しやすい、またはリスクが高いように見えるため、優先度が上がりました
* **優先度低下**：シークレットがそれほど危険でないように見えるため、優先度が下がりました（例：プレースホルダー、テスト値、影響の小さいスコープ）
* **自動的に無視**：偽陽性としてフィードから削除されました
* **変更なし**：優先度を変更せずに評価が実行されました<br>

  <figure><img src="/files/e987bbded70fd0ccd0a18afa24e3b034dd43d6a7" alt=""><figcaption></figcaption></figure>

## トリアージ済みシークレットの対処

シークレットが実際の漏えいであると確認されたら、できるだけ早くローテーションしてください。コードからシークレットを削除するだけでは不十分です。git 履歴に残っているからです。漏えいしたシークレットのクリーンアップとローテーション方法については、 [マルウェアおよび漏えいシークレットの問題の対処](/docs/docs-ja/hajimeni/core-functionalities/resolving-malware-and-leaked-secret-issues.md).

AutoTriage が偽陽性だと思われるものをフラグ付けした場合は、 [UI でこの問題を無視できます](/docs/docs-ja/hajimeni/core-functionalities/ignore-issues-to-remove-issues-from-main-feed.md), [コードコメントで無視できます](/docs/docs-ja/kdosukyan/scanning-practices/ignoring-secrets-via-code-comments.md)、またはワークスペース全体に適用する [シークレットキーワードフィルター](/docs/docs-ja/kdosukyan/scanning-practices/denoise-via-secret-keyword-filter.md).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://help.aikido.dev/docs/docs-ja/aikido-agent/secrets-autotriage.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
