tag
GitHub
このタグの記事 2 件
2026-10-04
GitHubに公開された認証情報54万件が今も有効(2026年の調査):削除ではなく失効が必要な理由と、開発者がやること
シークレット検出ツールを提供するセキュリティ企業が、LLM学習用に集められた公開リポジトリのスナップショット(約2.2億件)を調べ、2026年7月末の時点で543,699件の認証情報が実際にまだ認証に通ったと報告した。漏れてからの期間の中央値は784日。npmやGitHubのトークンはほぼすべて無効化されていた一方、データベースの接続文字列は7〜9割が有効のままだった。GitHubのプッシュ保護が既定で有効になった後に入った認証情報も19万件余りあり、有効なものの過半はプッシュ保護が既定で止めない種類だった。当サイトの結論:公開リポジトリにpushした認証情報は、ファイルや履歴を消しても回収できないので、まず失効させる。自動で失効されるかは発行元しだいで、接続文字列や多くのAPIキーは自分で止めない限り生き続ける。
2026-08-22
npmのサプライチェーンワーム:インストール時に認証情報が盗まれる仕組みと対策
依存を1つ入れる行為は、他人のコードを自分の権限で実行させる行為。だから防御は『インストールの瞬間』に置く。当サイトの視点:署名やprovenanceは今回の攻撃を防げなかったため、信頼の根拠にはできない。効くのは、インストール時スクリプトを既定で止める・新しい版の採用を数日待つ・トークンを短命かつ最小範囲にする、の3点。そして感染が疑われるときは、失効させる順序を間違えないこと。