シークレット検出機能について

Gitをはじめとするソースコード管理システムの普及により、オープンソースソフトウェア(OSS)の公開やチーム開発の効率化が進んでいます。
一方で、ソースコードに秘密鍵やAPIキー、アクセストークンなどの機密情報を含めたまま公開してしまい、情報漏えいにつながるリスクも高まっています。
SASTでも一部の単純なパターンは検出できますが、クラウドサービス固有のAPIキーやアクセストークンなどを網羅的に検出するには、専用のシークレット検出機能が必要です。
Checkmarx Oneのシークレット検出機能は、210種類以上のシークレットに対応しています。ソースコードだけでなく、Gitのコミット履歴もスキャン対象とすることで、開発段階でのシークレット混入を早期に発見し、情報漏えいインシデントへ発展する前の対処を支援します。
シークレット検出だけでなく、修正方法まで提示
実践可能な対応方法を個別に提示
検出されたシークレットごとに、認証情報のローテーションや安全な管理方法などの実践的な対処方法を提示します。
開発者が対策を検討する手間を削減し、迅速な修正対応を支援します。

コミット前からシークレットを検出・防止
IDEとの連携により、開発時からシークレットをリアルタイムで検出
バージョン管理システムへコミットされる前の段階でシークレットを検出し、その場で修正できるため、機密情報の登録を未然に防止します。これにより、開発の手戻りを最小限に抑えながら、安全性と開発効率を両立した開発を実現します。
対応しているIDEはこちらをご確認ください。

シークレットの有効性まで評価し、リスクを可視化
有効性・悪用可能性をもとに対応の優先度を明確化
検出されたシークレットを単に一覧表示するだけでなく、有効性や悪用可能性まで評価できます。
これにより、優先的に対応すべきリスクを明確化し、効率的かつ実践的なセキュリティ対策を支援します。
コミット履歴も含めてシークレットを可視化
ソースコードとコミット履歴を網羅的にスキャン
ソースコードだけでなく、過去のコミット履歴も対象に、有効かつ悪用可能性のあるシークレットを検出できます。
これにより、履歴に残存するシークレットも可視化し、将来的な情報漏えいインシデントの未然防止を支援します。
検出可能なシークレット
一例として、以下のシークレットの検出に対応しています。
詳細はこちらをご確認ください。
- aws-access-token
- gcp-api-key
- azure-ad-client-secret
- github-pat
- gitlab-pat
- jwt
- slack-bot-token
- stripe-access-token
- square-access-token
- anthropic-api-key
- openai-api-key
- zendesk-secret-key など
※独自の検出ルールを作成できるため、社内システム固有のトークン形式や組織独自の命名規則にも対応できます。