Secretsの自動トリアージ
Secrets AutoTriage はどのように Aikido Agent シークレットスキャンのノイズを減らし、実際に危険な漏えいシークレットに集中できるようにします。まず誤検知を除外し、次に(検出結果が本物の場合)漏えいしたシークレットがどれほど危険かで優先度を付けます。
Secrets AutoTriage を有効にする
Secrets AutoTriage は デフォルトでは有効になっていません。ワークスペースの設定から有効にできるのは、ワークスペース管理者のみです。
Secrets AutoTriage とは何か(そして何ではないか)
Secrets AutoTriage 自体はスキャナーではありません。シークレットスキャンの下流で動作し、検出結果が 実際に漏えいしたシークレット かどうか、そして該当する場合はどの程度 危険 な漏えいかを判断します。
大半の検出結果については、Aikido は Aikido 定義のルールと有効性チェックに基づいてトリアージします。より曖昧なケースでは、Aikido は周囲のコードコンテキストを使って、その一致が本物のシークレットなのか、プレースホルダー、例、テスト値なのかを判断します。
Secrets AutoTriage の仕組み
トリアージ前の誤検知フィルタリング
シークレットがフィードに届く前に、Aikido はシークレットに見えても実際にはそうではない一致を除外します。これには次のものが含まれる場合があります:
テストファイル、モックデータ、サンプル設定をスキップする
本物のシークレットと同じ形式を持つプレースホルダーやサンプル値を認識する
ワークスペースの Secret Keyword Filter を適用して、既知の安全なキーワードを含む行を除外する
尊重する コードコメントによる除外 および
.aikidoファイルの除外設定
これらの手順だけでも、シークレットアラートのかなりの割合を抑制できます。
見た目は正当なシークレットでも、パターンだけでは本物と見分けられないことがあります。判断が難しい場合、Aikido は本物の漏えいを隠してしまうより、検出結果を残して確認できるようにします。
有効性と権限のチェック
一致が本物のシークレットに見える場合、Aikido の Live Secret Detection がそのシークレットがまだ有効かどうかを確認し、付与されるアクセス範囲を調べます。AutoTriage はこれらのシグナルを使って優先度を調整します:
期限切れまたはローテーション済みのシークレットは 、もはやリスクをもたらさないため、優先度が下げられます
読み取り専用のスコープは 書き込みまたは削除権限より低い優先度になります
有効で書き込み/削除スコープを持つシークレットは 、すぐに対応すべきものとして優先度が上がります
Secrets AutoTriage が考慮するシグナル
Secrets AutoTriage は コンテキストを強く必要とする ように設計されています。実際には、次のようなものを考慮します:
一致が有効、期限切れ、またはすでにローテーション済みかどうか
有効なシークレットが付与する権限の範囲
ファイルがテスト、モック、サンプル、またはドキュメントファイルなのか、それとも本番コードなのか
値が実際の認証情報ではなく、プレースホルダーやサンプルかどうか
シークレットによって開けるシステムの機密性
分析履歴を確認する
各 AutoTriage の判定変更は記録されるため、Aikido が何を分析し、何を行ったかを確認できます。In Triage 設定、 管理 ドロップダウンを開き、 履歴を表示 をクリックして Secrets Triage 履歴 ページ。
履歴テーブルでは、関連する評価がファイル、リポジトリ、時間ごとにグループ化されます。各行には、日付、ファイルパス、リポジトリ、分析されたシークレットの数、および実行されたトリアージ操作の概要が表示されます。検索とリポジトリフィルターを使って一覧を絞り込めます。
表示されるアクション:
昇格: シークレットがより悪用されやすい、またはリスクが高いように見えるため、優先度が上がる
降格: シークレットがあまり危険でないように見えるため、優先度が下がる(たとえば、プレースホルダー、テスト値、または影響の小さいスコープ)
自動無視: 誤検知としてフィードから削除される
中立: 優先度を変更せずに評価が実行される

トリアージされたシークレットの解決
シークレットが実際の漏えいであると確認されたら、できるだけ早くローテーションしてください。シークレットをコードから削除するだけでは不十分です。git 履歴に残り続けるためです。漏えいしたシークレットのクリーンアップとローテーションの手順については、 マルウェアと漏えいしたシークレットの問題の解決.
AutoTriage が誤検知だと思われるものをフラグ付けした場合は、 UI でその問題を無視することができます, コードコメントで無視できます、またはワークスペース全体に適用する Secret Keyword Filter.
最終更新
役に立ちましたか?
