For the complete documentation index, see llms.txt. This page is also available as Markdown.

Secretsの自動トリアージ

Secrets AutoTriage はどのように Aikido Agent シークレットスキャンのノイズを減らし、実際に危険な漏えいシークレットに集中できるようにします。まず誤検知を除外し、次に(検出結果が本物の場合)漏えいしたシークレットがどれほど危険かで優先度を付けます。

Secrets AutoTriage は、Aikido がコード内で検出したシークレットに対して動作します。スキャン対象は変更せず、検出結果のフィルタリングと優先順位付けのみを行います。この機能は Pro プランと Advanced プランでのみ利用できます.

Secrets AutoTriage を有効にする

Secrets AutoTriage は デフォルトでは有効になっていません。ワークスペースの設定から有効にできるのは、ワークスペース管理者のみです。

1

Triage 設定を開く

次へ移動します: 設定Triage.

2

Secrets AutoTriage を有効にする

次で: シークレットのノイズ削減Secrets AI Triageを有効にします。有効にすると、次回のスキャンで Aikido はシークレットの検出結果に AutoTriage を適用します。

Secrets AutoTriage とは何か(そして何ではないか)

Secrets AutoTriage 自体はスキャナーではありません。シークレットスキャンの下流で動作し、検出結果が 実際に漏えいしたシークレット かどうか、そして該当する場合はどの程度 危険 な漏えいかを判断します。

大半の検出結果については、Aikido は Aikido 定義のルールと有効性チェックに基づいてトリアージします。より曖昧なケースでは、Aikido は周囲のコードコンテキストを使って、その一致が本物のシークレットなのか、プレースホルダー、例、テスト値なのかを判断します。

Secrets AutoTriage の仕組み

トリアージ前の誤検知フィルタリング

シークレットがフィードに届く前に、Aikido はシークレットに見えても実際にはそうではない一致を除外します。これには次のものが含まれる場合があります:

これらの手順だけでも、シークレットアラートのかなりの割合を抑制できます。

有効性と権限のチェック

一致が本物のシークレットに見える場合、Aikido の Live Secret Detection がそのシークレットがまだ有効かどうかを確認し、付与されるアクセス範囲を調べます。AutoTriage はこれらのシグナルを使って優先度を調整します:

  • 期限切れまたはローテーション済みのシークレットは 、もはやリスクをもたらさないため、優先度が下げられます

  • 読み取り専用のスコープは 書き込みまたは削除権限より低い優先度になります

  • 有効で書き込み/削除スコープを持つシークレットは 、すぐに対応すべきものとして優先度が上がります

Secrets AutoTriage が考慮するシグナル

Secrets AutoTriage は コンテキストを強く必要とする ように設計されています。実際には、次のようなものを考慮します:

  • 一致が有効、期限切れ、またはすでにローテーション済みかどうか

  • 有効なシークレットが付与する権限の範囲

  • ファイルがテスト、モック、サンプル、またはドキュメントファイルなのか、それとも本番コードなのか

  • 値が実際の認証情報ではなく、プレースホルダーやサンプルかどうか

  • シークレットによって開けるシステムの機密性

分析履歴を確認する

各 AutoTriage の判定変更は記録されるため、Aikido が何を分析し、何を行ったかを確認できます。In Triage 設定管理 ドロップダウンを開き、 履歴を表示 をクリックして Secrets Triage 履歴 ページ。

履歴テーブルでは、関連する評価がファイル、リポジトリ、時間ごとにグループ化されます。各行には、日付、ファイルパス、リポジトリ、分析されたシークレットの数、および実行されたトリアージ操作の概要が表示されます。検索とリポジトリフィルターを使って一覧を絞り込めます。

表示されるアクション:

  • 昇格: シークレットがより悪用されやすい、またはリスクが高いように見えるため、優先度が上がる

  • 降格: シークレットがあまり危険でないように見えるため、優先度が下がる(たとえば、プレースホルダー、テスト値、または影響の小さいスコープ)

  • 自動無視: 誤検知としてフィードから削除される

  • 中立: 優先度を変更せずに評価が実行される

トリアージされたシークレットの解決

シークレットが実際の漏えいであると確認されたら、できるだけ早くローテーションしてください。シークレットをコードから削除するだけでは不十分です。git 履歴に残り続けるためです。漏えいしたシークレットのクリーンアップとローテーションの手順については、 マルウェアと漏えいしたシークレットの問題の解決.

AutoTriage が誤検知だと思われるものをフラグ付けした場合は、 UI でその問題を無視することができます, コードコメントで無視できます、またはワークスペース全体に適用する Secret Keyword Filter.

最終更新

役に立ちましたか?