Gitの履歴のどこかに、本来あるべきではない認証情報が隠れています。GitHub自身のデータによると、2024年だけでプラットフォーム全体で3,900万件以上のシークレット 、AIを活用した開発によってその数はさらに増加の一途をたどっています。 コードはより速いペースで、より少ないレビューを経て書かれるようになっており、開発者は開発の勢いを維持するために、ハードコードされた認証情報に関するAIの警告を日常的に無視しています。一度認証情報が公開リポジトリに公開されると、ボットは数分以内にエクスプロイト 発見し、エクスプロイト 可能です。
本来存在してはならないものを検出するための秘密のスキャンツールは以前から存在していましたが、この1年でその分野の動向は変化しました。トークン効率スキャンは、エントロピーベースのツールではまだ追いついていない新たな精度基準を打ち立て、ライブ検証は稀な存在から当然のものへと変わり、オープンソース界隈には新たなリーダーが登場しました。本ガイドでは、現在有効な手法と、すでに時代遅れとなった手法について解説します。
要約
Aikido セキュリティ は、包括的なセキュリティプラットフォームの一環としてシークレット を求める場合に最適な選択肢です。検出にはBetterleaksエンジンを採用しており、業界最高水準SAST、SCA、AIペネトレーションテスト、コンテナスキャン、クラウドセキュリティ機能と統合され、1つのコンソールから管理できます。 Betterleaks は、自社で運用できる最強のオープンソーススキャナーをお探しの方に最適です。Gitleaksのオリジナル作者によって開発されたこのツールは、エントロピーに代わるトークン効率スキャンを採用しており(リコール率98.6%(CredDataの70.4%に対し))に置き換え、認証情報が実際に有効であるかを確認する設定可能な検証機能を追加しています。
「シークレットスキャンツール」とは何ですか?
シークレットスキャンツールは、コード、設定ファイル、Gitの履歴、CIパイプラインなどをスキャンし、誤って漏洩した可能性のあるパスワード、API 、その他の機密データを検出します。これらのツールは、既知の認証情報フォーマット(例:AWSキーには特徴的なプレフィックスがあるなど)に対するパターンマッチングと、統計的フィルタリングを組み合わせて、既知のパターンに一致しない認証情報も検出します。
適切なシークレットスキャンツールの選び方
選ぶ際に実際に重要な点はいくつかあります:
- 検証ロジック:スキャナーは、検出したシークレットが有効かどうかを確認するのか、それとも単にそのパターンをフラグ付けするだけなのか? 優れた実装では、どの認証情報タイプをチェックするかをハードコーディングするのではなく、ユーザーが自分で検証ルールを設定できるようにしている。
- フィルタリング:スキャナーは、候補となる文字列のうち、どれが実際に「シークレット」であるかをどのように判断するのでしょうか?エントロピーに基づくフィルタリングでは、実際の「シークレット 」の約30%を見逃しシークレット 誤検知シークレット 多くなります。トークン効率スキャン、AIによるトリアージ、プロバイダー固有のパターンロジックは、それぞれ異なる方法でそのギャップを縮小します。
- ライセンスと費用:オープンソースのMITライセンスが最も制約が少ない。AGPLには再配布の義務が課される。商用ライセンスの価格は、開発者単位、コミッター単位、あるいは企業向け販売など、ケースによって異なる。
2025年に向けた極秘スキャンツール
ここでは、主要なシークレットスキャンツールを、検証、フィルタリング、およびコストの観点から簡単に比較します。
1. Aikido Security

Aikido 「シークレット 機能は、単体のツールというよりは、より広範なセキュリティプラットフォームの一部です。この機能は、コードリポジトリやGitの履歴を調べて漏洩した認証情報を検出し、その結果をIDE上で直接表示するとともに、CIパイプラインと連携して、コードがマージシークレット デプロイシークレット 捕捉します。「有効性検出」機能は、フラグが立てられた認証情報が、開発者に届く前にまだ有効であるかどうかを検証します。このプラットフォームは内部でBetterleaks検出エンジンを使用しており、つまり Aikido は、パターンマッチングのみに依存するのではなく、トークン効率性へのアプローチ(CredDataにおけるリコール率98.6%対エントロピー方式の70.4%)と、設定可能な検証機能を継承しています。
場所 Aikido セキュリティが単体のツールと異なる点は、その適用範囲にあります。シークレット は SAST、 SCA、AIペネトレーションテスト、デバイス保護、IaCセキュリティ、コンテナイメージセキュリティ、クラウドセキュリティポスチャー管理といった機能と並んで、包括的なプラットフォームに統合されています。統合により、管理すべき連携先の数が減り、検出結果を一元管理できます。また、稼働時間や更新に関して、単一のオープンソースメンテナに依存する必要がなくなります。
主な機能:
- トークンの効率性スキャンと設定可能な検証を実現する「Betterleaks」エンジンが内部で稼働しており、その管理は当社が代行いたします。
- 有効性検出機能は、公開された認証情報が現在も有効であるかどうかを確認するため、開発者は重要な検出結果のみを確認できます。
- IDE、CI、Gitとの連携に加え、コミット前のブロック機能により、シークレット マージされる前に検出シークレット 。
- オプションでGitの履歴をスキャンし、古いコミット、ブランチ、タグ内の認証情報を検出します。
- AutoFixは、ハードコーディングされたシークレット 削除するためのプルリクエストを作成しシークレット CI/CD 自動的に更新します。
- SAST、SCA、IaC、コンテナイメージスキャン、DAST、AIペネトレーションテスト、デバイス保護、クラウドのセキュリティ態勢を、すべて同じコンソールから一元的に管理できます。
- SOC 2、ISO 27001、およびその他のフレームワークに対応したコンプライアンス対応のレポート機能に加え、監査証跡も整備されています。
最適:最小限の負担で包括的なセキュリティを実現したいチーム。 Aikido は、単独のツールとしてではなく、より広範なセキュリティプログラムの一環としてシークレットスキャンを必要とする組織にとって、特に有用です。
料金: 十分な制限付きの無料プランが利用可能です。その後、シークレットスキャンだけでなく、すべてのセキュリティ機能を含む、開発者ごとの透明な料金設定となります。
{{cta}}
2. Betterleaks
Betterleaksは、Gitleaksの直接の後継プロジェクトであり、同じ作者によって開発されました。 Zach Riceは2018年にGitleaksの最初のコードを書き、そのダウンロード数が数千万に達し、デフォルトのオープンソースシークレット となるのを見届けた後、リポジトリと名称に対する完全な管理権を失いました。彼は、最高のオープンソースシークレット 構築するという志を胸に、2026年初頭にBetterleaksを立ち上げました。本プロジェクトはMITライセンスの下で提供され、独立して運営されており、 Aikido からの支援を受けつつもそれに依存することなく運営され、Red Hat、Amazon、RBCでの経験を持つ3人のエンジニアと共に、ライスによってメンテナンスされています。
また、Gitleaksの完全な代替としても利用可能です。既存のCLIフラグや設定ファイルは変更なしで動作するため、移行は本格的な移行プロジェクトではなく、単にツールを切り替えるだけで済みます。この切り替えによって得られるのは、大幅に改善された検出機能、オープンソース版でのリアルタイム検証、そして活発にメンテナンスされているプロジェクトです。切り替えに費用は一切かからず、既存のGitleaksの設定も変更なしで動作します。
主な機能:
- 「トークン効率スキャン」は、BPEトークン化を用いて文字列がどれほど「希少」であるか、あるいは人間による入力ではないかを測定し、シークレット候補をフィルタリングすることを可能にします。
- 設定可能な検証機能。Common Expression Languageで記述されたルールが、検出した認証情報に対してHTTPリクエストを送信し、その認証情報が依然として有効であるかを確認します。
- Gitleaksの代替としてそのまま利用可能です。既存のCLIオプションや設定は変更なしで動作します。
- 二重・三重にエンコードされた秘密の検出:多くのスキャナーが見逃しがちな一般的な難読化手法。
最適な対象:コミット時やCIの段階で迅速かつ正確な防止策を必要とする開発者や小規模チーム、およびワークフローを変更せずに検出精度を向上させたい、すでにGitleaksを利用しているチーム。
価格:無料、MIT。
3. Gitleaks
ザック・ライス氏は2018年、サイドプロジェクトとしてGitleaksを立ち上げ、そのダウンロード数が数千万件に達し、GitHubで最もスターを獲得したシークレット となり、GitLabやRed Hatといった企業のセキュリティプログラムにおけるデフォルトの選択肢となるまで成長を見守りました。長い間、Gitleaksは単に「誰もが使うもの」でした。
2026年時点での正直な状況としては、積極的な開発はほぼ終了しています。Gitleaks向けのセキュリティパッチは依然として提供されていますが、新機能や検出エンジンの更新はBetterleaksに移行しています。Rice氏は2023年にTruffle Securityに入社し、そこでTruffleHogに注力するようになり、Gitleaksのリポジトリや名称に対する完全な管理権限をもはや持っていないことを公に認めています。 彼は2026年初頭に、Gitleaksの直接の後継としてBetterleaksを立ち上げました。これは移行を検討している人々にとって当然の選択肢です。Betterleaksは、同じ開発者によるもので、下位互換性のあるCLIと設定ファイルを備え、検出性能が大幅に向上しており、オープンソース版ではライブ検証機能も提供されています。
主な機能:
- 数百種類の認証情報タイプに対応したルールに基づく、Gitリポジトリおよび履歴のスキャン。
- 既知のパターンに一致しない認証情報を、エントロピーに基づいて検出する。
- GitHub Actions、GitLab CI、およびプレコミットフックを含む、CLIおよびCIとの統合。
- TOML設定ファイルを使用して、検出ルールを設定可能です。
- 業界全体で数千万回のダウンロードを記録し、既存のベストプラクティスも確立されていることから、エコシステム全体で広く採用されています。
課題:エントロピーに基づくフィルタリングでは、CredDataベンチマークに対して約70.4%のリコール率しか達成できておらず、実際のシークレット 約3分の1シークレット 。検証機能がないため、検出されたすべての結果について、その認証情報が実際に使用されているかどうかを判断するために手動での選別が必要となります。プロジェクトの開発は停滞しており、元の作者は現在、後継プロジェクトとして「Betterleaks」のメンテナンスを行っています。
最適な対象:現在正常に動作しており、現時点では変更の必要がない既存のGitleaksインストール環境。
価格:無料、MIT。
4. GitGuardian
GitGuardianは、成熟した非人間アイデンティティ(NHI)ガバナンスを併せ持つ、シークレット 専用のシークレット プラットフォームです。検知精度が高く、NHIワークフローも十分に整備されており、その是正フローは、シークレット 単なる多くの検出項目の一つとしてではなく、独立したセキュリティプログラムシークレット 運用するチーム向けに設計されています。
主な機能:
- Git履歴の詳細分析では 、リポジトリの履歴全体をスキャンして、過去のコミットシークレット 検出することができます 。
- 高度な機密分類は、単なる検知にとどまらず、シークレット 種類、機密レベル、および潜在的な影響度シークレット 分類します。
- 自動インシデント対応ワークフローは、シークレットのローテーションをトリガーし、セキュリティチームにアラートを送信し、詳細な修復手順を含むチケットを作成できます。特定のサービスでは、GitGuardianが公開された認証情報を自動的に失効させることが可能です。
- コンプライアンスダッシュボードは、シークレット検出のカバレッジ、インシデント対応時間、ポリシーコンプライアンスのメトリクスを示す監査対応レポートを提供します。これは、セキュリティ管理を実証する必要がある企業にとって特に価値があります。
- 開発者教育機能は、特定のパターンがなぜシークレットとしてフラグ付けされるのかをチームが理解するのに役立ち、将来の漏洩を防ぐためのトレーニングを提供します。
課題:GitGuardianは、 SAST、SCA、IaC、コンテナスキャン、クラウドポスチャを単一のプラットフォームでカバーしていないため、これらの機能が必要なチームは、GitGuardianと並行して複数のツールを運用することになります。料金体系は、開発者が25人未満の場合は無料ですが、それを超えると開発者1人あたりの課金モデルに移行します。チームが拡大するにつれ、他のアプリケーションセキュリティ(AppSec)スタックに加えてこの費用を正当化するのは困難になる可能性があります。 また、検出は依然として「エントロピー駆動型」であり、「トークン効率ベース」ではないため、Betterleaksのようなツールが初期設定のままでも必要とするよりも、誤検知を抑えるために多くの調整が必要となります。
最適な対象:独自の責任者と予算を備えた専用プログラムとして、「シークレット NHIガバナンスを運用しているセキュリティチーム。
料金: スキャンが制限されたフリーミアムモデルで、リポジトリ数と高度な機能に基づいた有料プランが提供されます。
5. GitHub Advanced Security
GitHub Advanced Security は、GitHub リポジトリ向けのネイティブなシークレットスキャン機能を提供しており、GitHub エコシステムを積極的に活用しているチームにとって、当然の選択肢となっています。プラットフォームに直接組み込まれているため、その統合の深さが大きな魅力となっています。
主な機能:
- ネイティブGitHub統合により、シークレットスキャン結果はリポジトリのセキュリティタブ、プルリクエストに直接表示され、GitHub Actionsワークフローをトリガーできます。外部ツールや追加の認証は必要ありません。
- プッシュ保護機能は、既知のシークレット を含むコミットがリポジトリに反映シークレット ブロックします。2025年10月以降は、シークレット Base64エンコードされたシークレット も対象となります。
- サポート対象のプロバイダーに対する有効性チェックにより、検出された認証情報が現在も有効であるかどうかが確認されます。AWS、Google Cloud、Microsoft Azure、その他数十のサービスとのパートナー連携により、プロバイダーには自動的に通知が送信され、漏洩した認証情報を無効化することができます。
課題:GitHubのシークレット保護機能は、GitHubがホストするリポジトリでのみ機能します。 GitLab、Bitbucket、Azure DevOps、またはGitHub以外のシステムでコードをホストしている場合、この機能は適用されません。シークレットに対する修正はキャンペーンベースであり、自動修正機能はありません。より広範なコードセキュリティを確保するには、別途有料アドオンとして「GitHub Code Security」が必要となります。また、2025年4月以降、これら2つのサービスは既存のGitHubプランに上乗せされるコミッター単位のサブスクリプションとして課金されるため、両方が必要なチームにとっては費用がかさむことになります。
最適な用途: GitHub Enterpriseを使用しており、外部依存関係なしで包括的なセキュリティ機能を求めるチーム。既存のプラットフォームエコシステム内でセキュリティツールを維持することを優先する組織にとって特に価値があります。
料金: GitHub Enterpriseサブスクリプションに含まれます。その他のプランでは、個々の機能に対してリポジトリごとに課金されます。
6. スペクトル
Spectralは、独立系の開発者向けセキュリティスタートアップとして設立されましたが、2022年にCheck Pointに買収され、CloudGuardプラットフォームに統合されました。同プラットフォームは、SCAに加え、シークレット カバーしており、コアエンジンを変更することなくカスタム検出器を作成・共有するためのYAMLベースのクエリ言語「SPEQL」を提供しています。
主な機能:
- SPEQLのカスタム検出器を使えば 、チームはYAML形式で独自のシークレットパターンや検出ルールを定義でき 、2,000以上の組み込み検出器が最初から利用可能です。
- マルチ環境スキャンでは、コードリポジトリ、CI/CD 、コンテナレジストリ、クラウド構成、さらには実行環境までを網羅しています。
- Policy-as-codeにより、チームはシークレット処理のカスタムルールを定義できます。これには、特定のコンテキストに対する例外、環境に基づいた重大度レベル、および自動修復ワークフローが含まれます。
- DevOps統合には、Jenkins、GitLab CI、Azure DevOps、Kubernetesなどの人気ツール用のプラグインが含まれます。Spectralはコンテナイメージ、Helmチャート、Infrastructure as Codeテンプレートをスキャンできます。
- 共同トリアージ機能は、セキュリティチームと開発チームがシークレットの修復に協力するのに役立ち、明確な所有権の割り当てと進捗状況の追跡が可能です。
課題点:Spectralは検証よりも検出に重点を置いているため、フラグが立てられた認証情報が依然として有効かどうかを確認するには、ワークフロー内で別途の手順が必要となります。フィルタリングは、ノイズ効果的に低減する統計的手法ではなく、パターンマッチングやカスタムSPEQLルールに依存しています。価格設定やサポートはCheck Pointのエンタープライズ向け販売プロセスを経由するため、このリストに掲載されている他のほとんどのツールが提供するセルフサービス型モデルとは異なる購入体験となります。 また、買収以降、開発者向けのイノベーションのペースは、Check Pointがネットワークセキュリティに重点を置いていることを反映しており、そのロードマップが同カテゴリーの他の製品群のペースに追いつき続けるかどうかについて、当然の疑問が生じます。
最適な用途: 高度なポリシー管理を必要とし、複雑なマルチ環境デプロイメント全体でシークレットの管理にかかる運用オーバーヘッドを削減したいDevOpsチーム。
料金: 問い合わせベースの料金設定で、大規模なインフラストラクチャの複雑性を持つエンタープライズ顧客に焦点を当てています。
7. TruffleHog
TruffleHog は、800 種類以上の検出器に対応したリアルタイムの認証情報検証機能を備えたオープンソースのシークレットスキャナーです。このツールはプロバイダーのAPI 呼び出しAPI フラグが立てられたシークレットが依然として有効API 。これは、古いコミットに含まれる認証情報のほとんどがすでに有効期限切れとなっているため、非常に重要な機能です。TruffleHog は、有効期限が切れていないものを特定することで、修正対象のリストを大幅に絞り込むことができます。
主な機能:
- 800種類以上の認証情報をリアルタイムで検証します。 API 、検知されたシークレットが開発者に届く前に、それがまだ有効であるかどうかを確認します。
- Gitにとどまらない、マルチソースのスキャン。TruffleHogは、S3バケット、Dockerイメージ、Slack、Jira、Confluence、そしてGitHubおよびGitLabの組織(プルリクエストのコメントやイシューを含む)を網羅しています。
- エントロピーに基づく検出により、既知のパターンと一致しない認証情報を検知します。
- Git履歴分析は、リポジトリの全履歴をスキャンして、古いコミット、ブランチ、タグ内のシークレットを検出できます。
- カスタム統合は、ソースコードが利用可能であるため可能です。組織はTruffleHogを拡張して、独自のシークレット形式を処理したり、内部システムと統合したりできます。
課題:エントロピーに基づくフィルタリングは、Betterleaksのようなトークン効率重視のアプローチノイズ 多くのノイズ 生成するため、誤検知を許容範囲内に抑えるにはより多くの調整が必要となります。汎用およびカスタムの認証情報タイプはデフォルトでは検出されないため、社内サービスを利用するチームにとっては課題となります。 TruffleHog Enterpriseを利用しない限り、ダッシュボード、抑制ワークフロー、監査証跡は利用できません。また、AGPL-3.0ライセンスでは、ツールを修正して配布する場合に再配布義務が生じるため、本番環境へ移行する前に法務部門に確認しておく価値があります。
最適な利用シーン:Git以外のソース(コラボレーションツールやクラウドストレージなど)にわたるリアルタイムの認証情報検証を必要とし、AGPLライセンスに問題がないチーム。
価格:AGPL-3.0 に基づく無料のオープンソースです。TruffleHog Enterprise は見積もり制です。
開発者向けの最高の秘密情報スキャンツール
開発者は、摩擦を生じさせたり開発を遅らせたりすることなく、コーディングワークフローに自然に適合するシークレットスキャンツールを必要としています。最高の開発者向けツールは、即座のフィードバック、明確なガイダンスを提供し、日常の開発プラクティスに容易に統合できます。
開発者が注目すべき点:
- IDE統合(コーディング中にリアルタイムのフィードバックを得るため)
- プリコミットフックにより、シークレットがコミットされる前に検出します。
- 明確で実用的なエラーメッセージ(何が検出され、どのように修正すべきかを説明する)
- 低い誤検知率により、アラート疲れを回避します。
- 簡単なセットアップ(大規模な設定を必要としない)
開発者向けのおすすめ:
IDEやCIパイプライン内でシークレット を行いたい場合、他のセキュリティ対策とは別に管理する必要がなく、Aikido 最適な選択肢です。Betterleaksエンジンが検出を担当し、AutoTriageが開発者に通知ノイズ フィルタリングします。また、各アラートには、その検出結果がなぜ重要なのかを説明するコンテキストが含まれています。
Betterleaksは、 Gitleaksの代替としてすぐに導入できる最適な選択肢です 。検出精度が格段に向上しており、追加の設定なしでディレクトリ、ファイル、リポジトリ、アーカイブに対して実行できます。Goのバイナリが1つあるだけで、依存関係もなく、面倒なセットアップ作業も不要です。
企業向けの最高の秘密情報スキャンツール
エンタープライズ環境では、数千ものリポジトリ、ロールベースのアクセス制御、コンプライアンスのための監査ログ、組織レベルでのポリシー適用、SIEMやチケット管理システムとの連携など、小規模チーム向けのツールでは必ずしも対応しきれない要件がさらに加わります。検知精度は依然として重要ですが、購入の決定を下す決め手となるのはガバナンスです。
企業要件:
- スケーラビリティ:数千のリポジトリと数百万のコミットを処理できること
- ロールベースのアクセス制御により、さまざまな種類のシークレットを誰が見て対応できるかを管理します。
- 監査ロギング:コンプライアンスの実証およびインシデント調査のため
- ポリシー適用:特定の種類のシークレット漏洩を自動的にブロックまたは修復するため
- 統合:既存のセキュリティツール、SIEMシステム、およびチケッティングプラットフォームとの
主要なエンタープライズ向けツール:
Aikido 、リポジトリ全体を包括的に可視化し、各開発チームが自身のコンテキストに合わせて是正措置を主導できるようにします。SOC 2、ISO 27001、その他のフレームワークに準拠した、自動化されたリスクスコアリング、バッチ処理による是正措置、およびコンプライアンスレポート機能を提供します。Betterleaksエンジンが検知を担当し、コンソール上でセキュリティ態勢の全体像を把握できます。
GitGuardianでは、シークレット 非人間アイデンティティ(NHI)のガバナンスは、専任の責任者と監査要件を備えた独立したプログラムとして扱われます。インシデント対応ワークフローやIDプロバイダーとの連携機能は、こうした顧客向けに構築されています。
TruffleHog Enterpriseは、S3、Slack、Jira、ConfluenceといったGit以外のソースを含め、最も幅広いソースにわたるリアルタイムの認証情報検証を必要とするセキュリティチーム向けのソリューションです。
おすすめのオープンソースの秘密検出ツール
オープンソースのスキャナーを使えば、検出ロジックを検証したり、自社のシステムに合わせて拡張したり、契約を結ぶことなくどこでも実行したりすることができます。また、商用製品の内部で動作するエンジンとして採用されることも多く、実際にBetterleaksも Aikidoの内部で動作している「Betterleaks」もまさにその一例です。
担当プロジェクト:
2026年に始めるなら、Betterleaksが最適です。独立したガバナンス、MITライセンス、4人のセキュリティエンジニアによるメンテナンス、スポンサーは Aikido の支援を受けつつも、それに依存することなく運営されています。トークン効率スキャンはCredDataにおいて98.6%のリコール率を達成(エントロピー方式の70.4%に対し)、CELベースの検証により検出結果が有効かどうかを確認でき、Gitleaksのドロップイン代替として利用可能です。同じ検出エンジンが Aikido Securityの本番環境でも稼働しており、オープンソースのコードが実運用で本格的に活用されていることを意味します。
TruffleHogは、Git以外の環境におけるライブ検証やソースカバレッジの確保に欠かせない頼れるツールです。800種類以上の認証情報をサポートし、API に加え、S3、Docker、Slack、Jira、Confluenceのスキャンも可能です。ライセンスはAGPL-3.0です。改変や再配布を計画している場合は、法務部門に確認することをお勧めします。
Gitleaksは今でも数え切れないほどのCIパイプラインで稼働しており、その本来の目的においては問題なく機能しています。ただ、元の作者がBetterleaksの開発に移行したため、このプロジェクトの進捗は鈍化していることをご承知おきください。

