🔥 この記事の詳細
2026-10-06 更新
C
月内に

Truffle Security社の調査により、GitHubの公開リポジトリに543,699件の有効な認証情報(シークレット)が公開されていること

脆弱性🌐 英語ソース
🖥️ 製品GitHub
📅 2026-10-06📰 xakep
📌 一言でいうと
Truffle Security社の調査により、GitHubの公開リポジトリに543,699件の有効な認証情報(シークレット)が公開されていることが判明しました。これらの漏洩した認証情報の中には、2009年から公開され続けているものもあり、中央値の生存期間は784日に及びます。この分析は、LLM学習用のデータセットとして収集された約2.24億のリポジトリと580億以上のファイルを対象に行われました。
🔍該当判定
  • 自社でGitHubを利用し、プログラムのソースコードを管理している
  • GitHub上のリポジトリを「Public(公開)」設定で運用している
  • ソースコードの中に、APIキーやパスワード、認証トークンを直接書き込んで保存している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
1. GitHub Secret Scanningなどのツールを導入し、認証情報の誤コミットを検知・防止する。2. 公開リポジトリに認証情報をコミットしてしまった場合は、即座に認証情報を無効化(ローテーション)し、新しいキーを再発行する。3. .gitignoreファイルを適切に設定し、環境変数ファイルなどがコミットされないように徹底する。