2025年 Gartner®エンドポイント保護プラットフォーム部門のMagic Quadrant™で、5年連続リーダーの1社と評価されました。Gartner® Magic Quadrant™のリーダーレポートを読む
侵害に遭いましたか?ブログ
今すぐ始めるお問い合わせ
Header Navigation - JP
  • プラットフォーム
    プラットフォーム概要
    • Singularity Platform
      統合エンタープライズセキュリティへようこそ
    • セキュリティのためのAI
      AIを活用したセキュリティソリューションのリーダー
    • AIのセキュリティ確保
      安全なAIツール、アプリ、エージェントでAI導入を加速します。
    • Singularity XDRの仕組み
      Singularity XDRの違い
    • Singularity Marketplace
      XDRのパワーを引き出すワンクリック統合
    • 価格 & パッケージ
      比較とガイダンス一覧
    Data & AI
    • Purple AI
      生成AIでSecOpsを加速
    • Singularity Hyperautomation
      セキュリティプロセスの自動化を容易に
    • AI-SIEM
      自律型SOCのためのAI SIEM
    • AI Data Pipelines
      AI SIEMおよびデータ最適化のためのセキュリティデータパイプライン
    • Singularity Data Lake
      AIを活用した統合データレイク
    • Singularity Data Lake for Log Analytics
      オンプレミス、クラウド、ハイブリッド環境からのデータのシームレスな取り込み
    Endpoint Security
    • Singularity Endpoint
      自律型の防御、検知、対応
    • Singularity XDR
      ネイティブ&オープンな保護、検知、対応
    • Singularity RemoteOps Forensics
      フォレンジック調査の大規模オーケストレーション
    • Singularity Threat Intelligence
      包括的な脅威インテリジェンス
    • Singularity Vulnerability Management
      不正アセットの発見
    • Singularity Identity
      アイデンティティの脅威検知と対応
    Cloud Security
    • Singularity Cloud Security
      AIを活用したCNAPPで攻撃をブロック
    • Singularity Cloud Native Security
      クラウドと開発リソースのセキュリティ
    • Singularity Cloud Workload Security
      リアルタイムクラウドワークロード保護プラットフォーム
    • Singularity Cloud Data Security
      AIによる脅威検知
    • Singularity Cloud Security Posture Management
      クラウドの設定ミスの検出と修正
    AIの保護
    • Prompt Security
      企業全体でAIツールを保護
  • SentinelOneが選ばれる理由
    SentinelOneが選ばれる理由
    • SentinelOneが選ばれる理由
      次世代に向けて開発されたサイバーセキュリティ
    • 私たちのお客様
      世界中の一流企業から得られる信頼
    • 業界認知度
      アナリストにより認められた評価
    • SentinelOneについて
      自律型サイバーセキュリティのリーダー
    センチネルワンを比較
    • Arctic Wolf
    • Broadcom
    • CrowdStrike
    • Cybereason
    • Microsoft
    • Splunk
    • Palo Alto Networks
    • Sophos
    • Trend Micro
    • Trellix
    • Wiz
    業界別
    • エネルギー
    • 政府・公的機関
    • 金融
    • ヘルスケア
    • 高等教育機関
    • 義務教育機関
    • 製造
    • リテール
    • 地方公共団体
  • サービス
    マネージドサービス
    • マネージドサービス概要
      Wayfinder Threat Detection & Response
    • Threat Hunting
      世界水準の専門知識と脅威インテリジェンス。
    • Managed Detection & Response
      環境全体を対象とした 24/7/365 の専門MDR。
    • Incident Readiness & Response
      DFIR、侵害対応準備 & 侵害評価。
    サポート、導入、管理
    • テクニカルアカウント管理
      パーソナライズされたサービスを提供するカスタマーサクセス
    • SentinelOne GO
      初回研修と導入のアドバイスサービス
    • SentinelOne University
      ライブおよびオンデマンドのトレーニング
    • サービス概要
      シームレスなセキュリティ運用を実現する包括的ソリューション
    • SentinelOne コミュニティ
      コミュニティへのログイン
  • パートナー
    パートナー
    • MSSP パートナー
      SentinelOneと共に成功を手に入れる
    • Singularity Marketplace
      S1テクノロジーの持つ機能を拡張する
    • サイバーリスクパートナー
      対応とアドバイザリーの専門家集団に参加
    • テクノロジー提携
      統合されたエンタープライズ規模のソリューション
    • SentinelOne for AWS
      世界各地のAWSでホスティング
    • チャネルパートナー
      協業し適切なソリューションを届ける
    • SentinelOne for Google Cloud
      統合された自律型セキュリティにより、防御側にグローバル規模での優位性を提供します。
    プログラム概要→
  • リソース
    リソースセンター
    • お客様の事例
    • データシート
    • 電子本
    • ビデオ
    • ウェビナー
    • ホワイトペーパー
    • Events
    リソースを全て見る→
    ブログ
    • 特集
    • CISO/CIO向け
    • 最前線からお届け
    • アイデンティティ
    • クラウド
    • macOS
    • SentinelOne ブログ
    ブログ→
    テクノロジーリソース
    • SentinelLABS
    • ランサムウェア辞典
    • サイバーセキュリティ必須用語集
  • 会社概要
    SentinelOneについて
    • SentinelOneについて
      サイバーセキュリティ業界のリーダー
    • SentinelLABS
      現代の脅威ハンターのための脅威調査
    • 採用情報
      最新の求人
    • プレスリリース
      会社情報のお知らせ
    • サイバーセキュリティ ブログ
      最新のサイバーセキュリティの脅威やニュース
    • FAQ
      よくある質問と回答
    • データセット
      ライブデータプラットフォーム
    • S Foundation
      すべての人のためにより安全な未来を確保する
    • S Ventures
      次世代のセキュリティとデータへの投資
今すぐ始めるお問い合わせ
Background image for GitHubシークレットスキャン:重要性とベストプラクティス
Cybersecurity 101/クラウドセキュリティ/GitHub Secret Scanning

GitHubシークレットスキャン:重要性とベストプラクティス

GitHubシークレットスキャンは、コードリポジトリ内のAPIキーや認証情報などの機密データの露出を検出し、警告します。これを利用してシークレットを保護し、安全かつコンプライアンスに準拠した開発を実現し、データ侵害や不正アクセスのリスクを低減できます。

CS-101_Cloud.svg
目次
GitHub Secret Scanningとは?
GitHub Secret Scanningが重要な理由
GitHubで利用可能なシークレットスキャニングの機能
GitHub Secret Scanningの仕組み
GitHub Secret Scanningの設定方法
GitHub Secret Scanningのベストプラクティス
GitHub Secret Scanningのメリットとデメリット
Git Secret Scanningのメリット
Git Secret Scanningのデメリット
SentinelOneがGitHub Secret Scanningで支援できること
まとめ

関連記事

  • SASEとSSEの違い:主な相違点と選び方
  • クラウドセキュリティ管理とは?
  • Cloud Threat Detection & Defense: Advanced Methods 2026
  • クラウドフォレンジックとは?
著者: SentinelOne
最終更新: April 21, 2026

GitHubは、世界中の開発者によってプロジェクトコードの保存および共有に利用されています。開発者はパブリックリポジトリを作成し、さまざまなプロジェクトで共同作業を行うことができます。2008年に設立されたGitHubは、クラウドベースのサービスでホスティング機能を提供しており、2018年にMicrosoftによって買収されました。

GitHubには、ソフトウェアリクエストの発行、バグトラッキング、タスク管理などの機能を備えたバージョン管理システムがあります。オープンソースでアクセス可能であり、3億7200万以上のリポジトリがあります。しかし、GitHubの作成者はセキュリティを考慮すべきであり、時には妥協が生じることもあります。パスワードが盗まれる可能性があり、GitHubシークレットが比較的安全でない状態で保持されることもあります。

GitHubには、シークレットトークンの形式を分析し、誤ってコミットされたものを検索するためのシークレットスキャニングパートナープログラムがあります。これらのスキャン結果をクラウドサービスプロバイダーに送信し、エンドポイントを検証することができます。GitHubスキャンは、認証情報の不正使用を防止し、パブリックnpmパッケージにも適用できます。組織はプライベートリポジトリをスキャンし、シークレットスキャニングを表示・管理することができます。GitHubには、シークレットスキャニングメッセージペイロードを含むWebhookを受け入れるシークレットアラートサービスもあります。

Github Secret Scanning - Featured Image | SentinelOne

このガイドでは、GitHub Secret Scanningについて必要なすべての情報を網羅し、詳細を解説します。

GitHub Secret Scanningとは?

GitHub Secret Scanningは、組織内のシークレットを安全に保つためのさまざまなセキュリティ機能を含みます。これらの機能の一部はツールとして利用でき、GitHubの高度なセキュリティソリューションを導入している企業は独自の利点を享受できます。

GitHubシークレットスキャニングは、GitHubリポジトリ内のすべてのブランチのGit履歴全体からシークレットを抽出します。

GitHub Secret Scanningが重要な理由

GitHub Secret Scanningは、認証情報の漏洩を防ぎ、開発者の正規表現パターンを定義するのに役立つため必要です。リポジトリが機密データの露出リスクにさらされていることは広く知られており、ソースコードにシークレットをハードコーディングするのは悪い慣習です。DevOpsチームはGitHub Actionsを使用してワークフローを自動化し、アプリケーションをデプロイしていますが、強力な組み込み機能であるシークレットを備えています。ユーザーはソースコード内で値を安全に保存・利用できますが、専門家はツールの利用だけでは十分なセキュリティが確保できないと考えています。

サードパーティのシークレットスキャニングツールは、DevOpsワークフローにおいて、シークレットを安全かつ集中管理する外部サービスを提供します。これらはGitHub Actionsシークレットよりも柔軟性が高く、より大きな保存容量やストレージ制限、シークレットキーのローテーション、アクセス制御管理、監査、バージョニングなどの追加機能を提供します。

GitHubで利用可能なシークレットスキャニングの機能

  • GitHub ActionsシークレットはGitHub Actionsのみに表示され、出力ログやWebインターフェースには表示されません
  • GitHub Secret Scanningは、SSH証明書などの暗号化データファイルの保存に利用でき、いつでも更新または削除できます
  • GitHub Actionsシークレットは、特定のセキュリティポリシーおよび暗号化プロトコルに従い、認可されたユーザーのみが閲覧・アクセスできます

ただし、デフォルトのGitHub Secret Scannerにはさまざまな制限があります:

  • 1つ目は、シークレットごとに最大サイズが64KBに制限されており、リポジトリごとに保存できるシークレットは100個までです
  • 組織は1,000個以上のシークレットを保存できず、シークレットキーのローテーション、監査、バージョニングなどの高度なセキュリティ機能がありません
  • クロスリポジトリのサポートがなく、組織は複数のワークフローやプロジェクト間でシークレットを同期、共有、整理、同時更新することができません。

GitHub Secret Scanningの仕組み

ユーザーは、リポジトリ内の漏洩したシークレットをスキャンする際のリアルタイムアラートの受信方法を設定できます。GitHubシークレットスキャニング機能は、所有する任意のパブリックリポジトリで有効化できます。有効化すると、GitHubはリポジトリ内のすべてのブランチのGit履歴全体でシークレットをスキャンします。

シークレットスキャニングは、同一組織内の複数リポジトリに対して機能します。GitHubシークレットスキャニングは、組織がシークレットの不正使用を防止し、誤ってコミットされることを防ぎます。

GitHub Secret Scanningの設定方法

  1. GitHub.comにアクセスし、リポジトリのメインページに移動します
  2. Settingsタブをクリックしてドロップダウンメニューを表示します。サイドバーのセキュリティセクションでCode Security and analysisをクリックします
  3. GitHub Advanced Securityが有効かどうかを確認します。有効でない場合は、Enableをクリックします。
  4. このリポジトリのGitHub Advanced Securityを有効にするをクリックします。
  5. これが完了すると、組織のパブリックリポジトリでシークレットスキャニングが自動的に有効になります。Secret Scanning機能の横に「Enable」ボタンが表示されている場合は、それをクリックする必要があります。Disableボタンをクリックすることでシークレットスキャニングをオフにできます。
  6. GitHubシークレットスキャニングは、サポートされているシークレットを含むコミットもブロックし、Push Protection機能を提供します。手動でプッシュを確認したい場合は、Enableをクリックできます。

GitHub Secret Scanningのベストプラクティス

GitHubシークレットスキャニングに関するベストプラクティスをいくつか紹介します:

新しいシークレットを優先する

シークレットに保存する前に、最近提出された認証情報を確認することが重要です。これにより、組織のシークレット数を抑え、新しいシークレット通知を適切なチームにWebhookで転送できます。開発者は十分なトレーニングドキュメントを受け取り、シークレットをコミットする前に配布されるべきです。アラートへの対応や高度な修復プロセスの実装は、すべてのシークレットタイプにとって重要です。

コミット済みシークレットへの対応

最も重要なコミット済みシークレットに対応し、古いシークレットの確認を開始することが重要です。各シークレットタイプを特定した後、開発者は修復プロセスを定義し、文書化する必要があります。また、新しいユーザーへの変更内容の伝達や、影響を受けたリポジトリの管理ガイドラインの策定も必要です。

高度なセキュリティスキャンの実行

GitHub Enterprise Cloudを使用して高度なセキュリティスキャンを設定できます。組織にはGitHub Advanced Securityライセンスが必要で、GitHubはパブリックリポジトリでパートナーパターンスキャンを自動的に実行できます。

CNAPPバイヤーズ・ガイド

お客様の組織に最適なクラウドネイティブ・アプリケーション保護プラットフォームを見つけるために必要なすべての情報をご覧ください。

ガイドを読む

GitHub Secret Scanningのメリットとデメリット

Git Secret Scanningのメリット

シークレットスキャニングは、組織が機密情報を特定し、その保護措置を講じるのに役立つ有用な機能です。シークレットスキャニングツールを利用することで、企業はクラウド全体のセキュリティ体制を強化できます。GitHubは、すべてのパブリックリポジトリでシークレットスキャニングを無料で提供し、クラウドベースのサービスプロバイダーと連携して、シークレットスキャニングパートナープログラムを通じて漏洩した認証情報を検出します。

オープンソース開発者は、コード内の漏洩シークレットに関するアラートを無料で受け取り、変更を追跡し、適切な対応を取ることができます。GitHubは2022年4月より、すべてのGitHub Advanced Security顧客向けにプッシュプロテクションを追加し、シークレットの事前スキャンとコミット前の漏洩防止を実現しています。カスタムパターンのプッシュプロテクションは、パターンごとに設定・適用されます。

以下はGitHub Secret Scanningのメリット一覧です:

  • GitHubシークレットスキャニングは、すべての規模の組織に無料で提供され、パブリックアクセスが可能です
  • 追加のセキュリティを提供し、パブリックリポジトリに保存されたすべてのシークレットを追跡するのが非常に便利です
  • GitHubシークレットスキャニングは、個々のコード行を手動で確認するよりもはるかに高速です
  • 医療、金融、小売業界は、機密情報を暗号化し、関連する基準や規制への準拠を確保できます。

Git Secret Scanningのデメリット

以下はGitHub Secret Scanningのデメリットです:

  • 脅威分析に時間がかかる場合があります
  • シークレット検出時に誤検知や見逃しが発生することがあります
  • 開発時間が遅くなる可能性があります
  • 自動ビルドの失敗が発生する可能性があります
  • サードパーティのGitHubシークレットスキャニングツールと比較してスキャンされる行数が少ないです
  • データベースでの抽出エラーや生成コードでのアラートが発生することがあります
  • パブリックリポジトリのパートナーパターン用シークレットスキャニング設定は変更できません

SentinelOneがGitHub Secret Scanningで支援できること

盗まれた認証情報は、サイバーセキュリティ攻撃全体のほぼ半数の原因となっています。 GitHubは、パブリックリポジトリで100万件以上の漏洩シークレットと、毎分十数件の偶発的な漏洩を検出しています。

APIやトークン、その他のシークレットの偶発的な漏洩は、クラウドデータ侵害、評判の損失、法的責任のリスクを高めます。デフォルトのGitHub Secret Scannerは、既知の攻撃パターンやシグネチャに基づいて認証情報の悪用を検出します。組織は、これらのシークレットがどのようにアクセスされたかを調査する手段がなく、人的要素を軽視しがちです。

ここでSentinelOneが活躍します。

SentinelOneは、クラウドの設定ミスや認証情報の漏洩を特定し、Infrastructure as Code (IaC) テンプレートをレビューします。セキュリティチームは、管理されていないインスタンス、Kubernetesクラスター、多様なクラウドサービスを追跡できます。

SentinelOneの包括的なCNAPPは、さらに一歩進んだシフトレフトセキュリティを実現します。Offensive Security Engineは、あらゆる潜在的なエクスプロイトを特定し、未知または隠れた脆弱性を修復します。SentinelOne CNAPPは、パブリックおよびプライベートクラウドリポジトリをスキャンし、ミッションクリティカルなワークロードを保護します。セキュリティ自動化を提供し、組織のクラウドセキュリティ体制を即座に向上させます。このプラットフォームは750種類以上のシークレットを検出し、クラウド認証情報の漏洩も防止します。

静的な機械学習分析と動的な振る舞い分析を組み合わせることで、セキュリティチームはシークレットの問題をリアルタイムでスキャン・修復できます。SentinelOne CNAPPはシークレットキーを定期的にローテーションし、シークレットの漏洩リスクを低減します。プラットフォームはAES、DES、3DESなどの共通鍵暗号アルゴリズムを実装し、保護を強化します。Purple AIはパーソナルセキュリティアナリストとして機能し、AIによる統合コントロールプレーンでSecOpsを加速します。これにより、平均対応時間を短縮し、シークレット調査を効率化します。

サーバー、VM、コンテナ向けのAI搭載クラウドワークロード保護(CWPP)。実行時の脅威をリアルタイムで検知・阻止します。

まとめ

GitHub Secret Scanningは多くのリソースを消費する場合がありますが、組織はこれを軽視すべきではありません。適切なGitHubシークレットスキャニング手法は、データ侵害の防止、顧客の保護、運用上の障害の最小化に役立ちます。

GitHubシークレットスキャニングは重要なクラウドセキュリティコンポーネントであり、コードリポジトリの欠陥を特定するのに役立ちます。GitHubシークレットスキャニングツールがなければ、組織は脆弱な状態となり、深刻な結果を招く可能性があります。

よくある質問

GitHubシークレットスキャンは、パブリックおよびプライベートリポジトリ全体でシークレットをスキャンするためのツールやプロセスを使用することです。コード内のシークレットの欠陥をスキャンし、設定のドリフトや変更を検出し、効果的な対応や脅威の修復計画を立てます。

ユーザーは、デフォルトのGitHub Secret Scanning機能を使用してコードシークレットをスキャンできます。あるいは、SentinelOneのような包括的なGitHubシークレットスキャンツールを利用することで、より全体的なセキュリティと保護を実現できます。

GitHubが提供するGitHub Secret Scanningは完全に無料です。CNAPPに含まれるSentinelOne GitHub Scanningツールは、スタータープランで月額2,000米ドルから利用できます。

GitHubのコードスキャンは、デフォルトでGitHubユーザーに無料で提供されています。ただし、SentinelOneのような有料のプレミアムツールによって解決されるさまざまな制限が存在します。

詳しく見る クラウドセキュリティ

クラウドセキュリティ戦略:クラウド内のデータとワークロードを保護するための主要な柱クラウドセキュリティ

クラウドセキュリティ戦略:クラウド内のデータとワークロードを保護するための主要な柱

組織のために堅牢なクラウドセキュリティ戦略を策定する方法をご紹介します。SentinelOneがそのプロセスでどのように支援できるか、また優れたクラウドセキュリティ戦略がなぜ全員に利益をもたらすのかをご確認ください。

続きを読む
Infrastructure as a Service:利点、課題、ユースケースクラウドセキュリティ

Infrastructure as a Service:利点、課題、ユースケース

Infrastructure as a Service(IaaS)は、組織のテクノロジー構築とスケーリングの方法を変革します。クラウドインフラストラクチャの仕組みと安全な運用の実装方法について学びましょう。

続きを読む
事業継続計画と災害復旧計画:主な違いクラウドセキュリティ

事業継続計画と災害復旧計画:主な違い

事業継続計画は障害発生時に業務を維持し、災害復旧計画はITシステムを復旧します。主な違いと両方を効果的に構築する方法を学びましょう。

続きを読む
RTOとRPO:災害復旧計画における主な違いクラウドセキュリティ

RTOとRPO:災害復旧計画における主な違い

RTOとRPO:RTOは許容可能な最大ダウンタイムを定義し、RPOは許容可能なデータ損失を定義します。両指標の算出方法と、よくある災害復旧のミスを回避する方法を学びましょう。

続きを読む
セキュリティ・オペレーションに革命を起こす準備はできていますか?

セキュリティ・オペレーションに革命を起こす準備はできていますか?

SentinelOne AI SIEMがどのようにSOCを自律的な大国に変えることができるかをご覧ください。個別のデモをご希望の場合は、今すぐお問い合わせください。

デモのリクエスト
  • スタート
  • デモのお申し込み
  • 製品ツアー
  • SentinelOneが選ばれる理由
  • 価格 & パッケージ
  • FAQ
  • お問い合わせ
  • お問い合わせ
  • サポート
  • SentinelOne Status
  • 言語
  • プラットフォーム
  • Singularity Platform
  • Singularity Endpoint
  • Singularity Cloud
  • Singularity AI-SIEM
  • Singularity Identity
  • Singularity Marketplace
  • Purple AI
  • サービス
  • Wayfinder TDR
  • SentinelOne GO
  • テクニカルアカウント管理
  • サポートサービス
  • 業界別
  • エネルギー
  • 政府・公的機関
  • 金融
  • ヘルスケア
  • 高等教育機関
  • 義務教育機関
  • 製造
  • リテール
  • 地方公共団体
  • Cybersecurity for SMB
  • リソース
  • ブログ
  • Labs
  • お客様の事例
  • 電子本
  • 製品ツアー
  • Events
  • Cybersecurity 101
  • 電子本
  • ウェビナー
  • ホワイトペーパー
  • プレスリリース
  • ニュース
  • ランサムウェア辞典
  • 会社概要
  • Sentineloneとは
  • 私たちのお客様
  • 採用情報
  • パートナー
  • 法務とコンプライアンス
  • セキュリティとコンプライアンス
  • S Foundation
  • S Ventures

©2026 SentinelOne, All Rights Reserved.

プライバシーポリシー 利用規約

日本語