> For the complete documentation index, see [llms.txt](https://help.aikido.dev/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.aikido.dev/docs/docs-ja/aikido-agent/secrets-autotriage.md).

# Secrets の自動トリアージ

Secrets AutoTriage は、次のようにして [Aikido Agent](/docs/docs-ja/aikido-agent/aikido-agent.md) シークレットスキャンのノイズを減らし、本当に危険な露出シークレットに集中できるようにします。まず誤検知を除外し、次に（検出結果が本物の場合）露出したシークレットの危険度に基づいて順位付けします。

{% hint style="info" %}
Secrets AutoTriage は、Aikido がコード内で検出したシークレットに対して動作します。スキャン対象は変えず、検出結果のフィルタリングと優先順位付けの方法だけを変更します。この機能は **ProプランおよびAdvancedプランでのみ利用できます**.
{% endhint %}

## Secrets AutoTriage を有効にする

Secrets AutoTriage は **デフォルトでは有効になっていません**。ワークスペース管理者のみが、ワークスペース設定から有効にできます。

{% stepper %}
{% step %}

### トリアージ設定を開く

に移動し **設定** → **トリアージ**.
{% endstep %}

{% step %}

### Secrets AutoTriage を有効にする

の下で **シークレットのノイズ削減**をオンに切り替える **Secrets AI トリアージ**。有効にすると、次回のスキャンで Aikido がシークレット検出結果に AutoTriage を適用します。

<figure><img src="/files/2db04d0d6a2cd8b2034a8cc79ab164cb05eadc8e" alt=""><figcaption></figcaption></figure>
{% endstep %}
{% endstepper %}

## Secrets AutoTriage とは何か（そして何ではないか）

Secrets AutoTriage 自体はスキャナーではありません。シークレットスキャンの後段で動作し、検出一致が ***実際に露出したシークレット*** であるかどうか、またそうである場合はどの程度 ***リスクが高いか*** を判断します。

大半の検出結果については、Aikido が定義したルールと妥当性チェックに基づいてトリアージします。より曖昧なケースでは、周囲のコードコンテキストを使って、その一致が本物のシークレットなのか、プレースホルダー、サンプル、テスト値なのかを判断します。

## Secrets AutoTriage の仕組み

### トリアージ前の誤検知フィルタリング

シークレットがフィードに届く前に、Aikido はシークレットのように見えて実際には違う一致を除外します。たとえば以下が含まれます。

* テストファイル、モックデータ、サンプル設定を除外する
* 本物のシークレットと同じ形式のプレースホルダー値やサンプル値を認識する
* ワークスペースの [シークレットキーワードフィルター](/docs/docs-ja/kdosukyan/scanning-practices/denoise-via-secret-keyword-filter.md) を適用して、既知の安全なキーワードを含む行を除外する
* 尊重する [コードコメントによる除外](/docs/docs-ja/kdosukyan/scanning-practices/ignoring-secrets-via-code-comments.md) と [`.aikido` ファイル除外](/docs/docs-ja/kdosukyan/scanning-practices/ignore-via-code-with-aikido-files.md)

これらの手順だけで、シークレットアラートのかなりの部分を抑制できます。

{% hint style="warning" %}
本物らしく見えるシークレットの中には、パターンだけでは本物と見分けられないものがあります。判断が難しい場合、Aikido は本当の露出を隠してしまうよりも、確認できるように検出結果を残します。
{% endhint %}

### 妥当性と権限のチェック

一致が本物のシークレットのように見える場合、Aikido の [ライブシークレット検出](/docs/docs-ja/kdosukyan/scanning-practices/live-secret-detection.md) シークレットがまだ有効かどうかを確認し、付与されるアクセス範囲を調べます。AutoTriage はこれらのシグナルを使って優先度を調整します。

* **期限切れまたはローテーション済みのシークレット** は、もはやリスクをもたらさないため、優先度が下がります
* **読み取り専用スコープ** は、書き込みまたは削除アクセスよりも優先度が低くなります
* **書き込み/削除スコープを持つ有効なシークレット** は、すぐに対応すべきものとして優先度が引き上げられます

### Secrets AutoTriage が考慮するシグナル

Secrets AutoTriage は **文脈を多く必要とする** という設計です。実際には、次のような点を考慮します。

* 一致が有効か、期限切れか、すでにローテーション済みか
* 有効なシークレットが付与する権限の範囲
* ファイルがテスト、モック、サンプル、ドキュメントのいずれかであるか、あるいは本番コードであるか
* 値が本物の認証情報ではなく、プレースホルダーやサンプルかどうか
* そのシークレットでアクセスできるシステムの機密性

## 分析履歴を確認する

すべての AutoTriage の判定変更は記録されるため、Aikido が何を分析し、何を行ったかを確認できます。 [トリアージ設定](https://app.aikido.dev/settings/advanced)では、 **管理** ドロップダウンを開き、 **履歴を表示** をクリックして [**シークレット トリアージ履歴**](https://app.aikido.dev/settings/advanced/secrets-triage-history) ページ。

履歴テーブルでは、関連する評価がファイル、リポジトリ、時刻ごとにまとめられます。各行には、日付、ファイルパス、リポジトリ、分析されたシークレット数、実行されたトリアージアクションの概要が表示されます。検索とリポジトリのフィルターを使って一覧を絞り込んでください。

表示されるアクション:

* **優先度引き上げ**：シークレットがより悪用しやすい、またはリスクが高いように見えるため、優先度が上がった
* **優先度引き下げ**：シークレットがあまり危険でないように見えるため、優先度が下がった（たとえば、プレースホルダー、テスト値、または影響の小さいスコープ）
* **自動的に無視**：誤検知としてフィードから削除された検出結果
* **中立**：優先度を変更せずに評価が実行された<br>

  <figure><img src="/files/e987bbded70fd0ccd0a18afa24e3b034dd43d6a7" alt=""><figcaption></figcaption></figure>

## トリアージ済みシークレットの対処

シークレットが実際の露出であると確認されたら、できるだけ早くローテーションしてください。コードからシークレットを削除するだけでは不十分で、git 履歴に残り続けます。露出したシークレットの整理とローテーションについては、こちらを参照してください。 [マルウェアと漏えいしたシークレットの問題を解決する](/docs/docs-ja/hajimeni/core-functionalities/resolving-malware-and-leaked-secret-issues.md).

AutoTriage が誤検知だと考えるものをフラグ付けした場合は、 [UI で問題を無視する](/docs/docs-ja/hajimeni/core-functionalities/ignore-issues-to-remove-issues-from-main-feed.md), [コードコメントで無視する](/docs/docs-ja/kdosukyan/scanning-practices/ignoring-secrets-via-code-comments.md)、またはワークスペース全体に [シークレットキーワードフィルター](/docs/docs-ja/kdosukyan/scanning-practices/denoise-via-secret-keyword-filter.md).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://help.aikido.dev/docs/docs-ja/aikido-agent/secrets-autotriage.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
