シークレット検出機能について

シークレット検出機能のイメージ

Gitをはじめとするソースコード管理システムの普及により、オープンソースソフトウェア(OSS)の公開やチーム開発の効率化が進んでいます。

一方で、ソースコードに秘密鍵やAPIキー、アクセストークンなどの機密情報を含めたまま公開してしまい、情報漏えいにつながるリスクも高まっています。

SASTでも一部の単純なパターンは検出できますが、クラウドサービス固有のAPIキーやアクセストークンなどを網羅的に検出するには、専用のシークレット検出機能が必要です。

Checkmarx Oneのシークレット検出機能は、210種類以上のシークレットに対応しています。ソースコードだけでなく、Gitのコミット履歴もスキャン対象とすることで、開発段階でのシークレット混入を早期に発見し、情報漏えいインシデントへ発展する前の対処を支援します。

シークレット検出だけでなく、修正方法まで提示

実践可能な対応方法を個別に提示

検出されたシークレットごとに、認証情報のローテーションや安全な管理方法などの実践的な対処方法を提示します。

開発者が対策を検討する手間を削減し、迅速な修正対応を支援します。

シークレット検出の修正方法提示イメージ

コミット前からシークレットを検出・防止

IDEとの連携により、開発時からシークレットをリアルタイムで検出

バージョン管理システムへコミットされる前の段階でシークレットを検出し、その場で修正できるため、機密情報の登録を未然に防止します。これにより、開発の手戻りを最小限に抑えながら、安全性と開発効率を両立した開発を実現します。

対応しているIDEはこちらをご確認ください。

IDE連携によるシークレットのリアルタイム検出イメージ

シークレットの有効性まで評価し、リスクを可視化

有効性・悪用可能性をもとに対応の優先度を明確化

検出されたシークレットを単に一覧表示するだけでなく、有効性や悪用可能性まで評価できます。

これにより、優先的に対応すべきリスクを明確化し、効率的かつ実践的なセキュリティ対策を支援します。

コミット履歴も含めてシークレットを可視化

ソースコードとコミット履歴を網羅的にスキャン

ソースコードだけでなく、過去のコミット履歴も対象に、有効かつ悪用可能性のあるシークレットを検出できます。

これにより、履歴に残存するシークレットも可視化し、将来的な情報漏えいインシデントの未然防止を支援します。

検出可能なシークレット

一例として、以下のシークレットの検出に対応しています。
詳細はこちらをご確認ください。

  • aws-access-token
  • gcp-api-key
  • azure-ad-client-secret
  • github-pat
  • gitlab-pat
  • jwt
  • slack-bot-token
  • stripe-access-token
  • square-access-token
  • anthropic-api-key
  • openai-api-key
  • zendesk-secret-key など

※独自の検出ルールを作成できるため、社内システム固有のトークン形式や組織独自の命名規則にも対応できます。