Aikido

コードベースシークレット 」の漏洩を防止・修正しましょう。

Aikido は、API 、認証情報、トークンが漏洩する前に、コード内をスキャンしてそれらを検出します。

データは共有されません - 読み取り専用アクセス - CC不要
5万社以上で活用されています。
|
10万以上の開発者に愛用されています。
|
4.7/5

なぜ「シークレット 、皆さんが思っている以上に重要なのか。

開発者が犯しがちな間違いの一つに、うっかりシークレット漏洩させてしまうことが挙げられます。これにより、攻撃者が機密データにアクセスしたり、盗み出したりする恐れがあります。

甚大な影響

たった1つのAWSキーやデータベースのパスワードが漏洩しただけで、インフラストラクチャ、顧客データ、あるいは本番システムが一挙に危険にさらされる可能性があります。

大規模な情報漏洩の背景

盗まれた開発者およびCI/CD を利用して、「Red Hat npm」や「Mini Shai-Hulud」といった自己拡散型ワームが拡散し、数百万規模の損害をもたらした。

数分以内に悪用された

秘密情報が公開リポジトリに公開されると、ほぼ即座に自動ボットによって収集・悪用されてしまいます。

仕組み

方法 Aikidoの秘密の検出機能は、他のエンジンを凌駕しています

本番環境のアプリにおけるシークレット情報の漏洩を確認する

アプリケーション上で、シークレット が稼働シークレット かどうかをリアルタイムで確認する

誤検知を除外する

Aikido は、誤検知を90%削減するように最適化されています。到達不可能な脆弱性は優先順位付けを行い、お客様のコードベースに合わせてルールを微調整できるようになっています。

既知のパターンだけでなく、すべての「シークレット」を検索します

~のため Aikidoの高度なノイズ のおかげで、既知のパターンを持つものだけでなく、すべての「シークレット網羅的に見つけることができます。他のエンジンではこれを行うことはできません。

高度な機能

シークレット 機能

IDE内での即時警告

開発者がコードをコミットする前にシークレットについて警告します。

シークレット 」を阻止せよ

CI/CD にシークレット 統合し、コードがマージまたはデプロイシークレット 、漏洩したシークレット 検知します。

アクティブなシークレット検出する

Aikidoのライブ秘密情報検出機能では、公開された秘密情報が依然として有効かどうかを確認し、リスクを評価します。その結果に応じて、問題の深刻度が自動的に調整されます。

「AikidoはISOとSOC2の認証取得に役立つ統合された自動レポーティング・ソリューションのおかげで、御社のセキュリティを御社の強みの1つにします。」

ファブリス・Gカドネーション 代表取締役

GEAはSonarqubeから Aikido
アイテムが見つかりませんでした。
よくある質問

「シークレット に関するよくある質問

シークレット検出とは何ですか?また、コード内のAPIキーや認証情報の漏洩について懸念すべき理由は何ですか?

シークレット検知は、露出したAPIキー、パスワード、トークン、認証情報についてコードをスキャンします。漏洩したシークレットは攻撃者にシステムへの直接アクセスを許し、データ侵害や高額なクラウドの不正利用につながる可能性があります。リポジトリ内の単一のAWSキーでさえエクスプロイトされる可能性があります。シークレットスキャンは、これらの問題がプッシュまたはマージされる前に検知するのに役立ち、インフラストラクチャを不正アクセスから保護します。

Aikidoのシークレットスキャンはどのように機能し、どのような種類のシークレット(APIキー、トークン、パスワードなど)を検出できますか?

Aikidoは、既知のシークレットパターンと高エントロピー文字列についてコードと設定ファイルをスキャンします。APIキー、トークン、プライベートキー、DB認証情報などを検知します。パターンマッチング、エントロピー分析、検証ロジックを使用し、誤検知を最小限に抑えながら、実際のシークレットを特定します。露出した場合に危険となる可能性のある機密性の高いものを全てフラグ付けします。

Aikidoは、Gitの履歴全体をシークレットについてスキャンしますか、それとも最新のコードコミットのみですか?

デフォルトでは、Aikidoは現在のコードをスキャンしますが、古いコミットで露出したシークレットを検知するために、完全なGit履歴もスキャンできます。履歴スキャンはオプションで設定可能であり、追加されて削除されたものの、リポジトリ履歴で依然としてアクセス可能なシークレットを検知するのに理想的です。

漏洩を早期に検出するために、Aikidoのシークレットスキャンをワークフロー(CIパイプラインやpre-commitフックなど)にどのように統合できますか?

AikidoをCIパイプラインに統合し、検知されたシークレットを含むビルドやPRをブロックできます。また、開発中のリアルタイムフィードバックのためにIDE拡張機能やpre-commitフックもサポートしています。これにより、シークレットが本番ブランチに到達する前に、シークレット検知が自動的に行われることが保証されます。

Aikidoはシークレット検出において多くの誤検知(例えば、ランダムなIDをシークレットと誤認するなど)を生成しますか?

Aikidoは誤検知を削減するために最適化されています。既知の公開鍵(例:Stripeの公開可能キー)のフラグ付けを避け、テスト値やランダムなデータをフィルタリングします。可能な場合は、アラートを上げる前にシークレットの有効性を検証するため、得られる結果は関連性が高く、実用的なものになります。

Aikidoのシークレットスキャナーを設定して、特定のパターンや既知のテスト認証情報を無視することはできますか?

はい。無視ルール、パターン、またはアノテーションを追加して、Aikidoが既知のテスト値をフラグ付けするのを防ぐことができます。また、ダッシュボードで検知結果を「修正しない」または「安全」としてマークすることも可能です。この調整によりアラート疲れを軽減し、何がフラグ付けされるかを制御できます。

Aikidoが漏洩したシークレットを検出した場合、どのような対応をしますか?アラート、コミットのブロック、失効支援などですか?

Aikidoは即座にアラートを発し、(CIに統合されている場合)コミットやビルドをブロックできます。ファイル、行、キーの種類を表示し、シークレットの取り消しを推奨します。Aikidoはキーを直接取り消しませんが、アクティブな認証情報を強調表示し、次に何をすべきかを示します。

Aikidoのシークレットスキャンは、GitGuardianやGitleaksのようなツールと比較してどうですか?

AikidoはGitGuardian/Gitleaksと同等の検出品質を提供しますが、シークレットスキャンをより広範なセキュリティプラットフォームに統合します。コンテキストに基づいたトリアージによりノイズを削減し、コード、クラウド、IaC、シークレット全体のアラートを統合します。複数のプラットフォームを使い分けることなく、すべてのリスクに対応する単一のツールです。

Aikidoはシークレットをソースコードのみで検出しますか、それとも設定ファイルやYAMLなどの他の場所でも検出しますか?

はい、コード、YAML、JSON、.envファイル、Terraform、コミットメッセージなど、すべてのテキストファイルをスキャンします。シークレットは設定ファイルやマニフェストに隠れていることが多く、Aikidoはそれらすべてをチェックし、偶発的な漏洩をどこででも捕捉します。

すでにGitHubのシークレットスキャンやpre-commitフックを使用している場合、なぜAikidoのシークレット検出が必要なのですか?

AikidoはGitHubのスキャンとフックを補完し、より広範なカバレッジ(マルチプラットフォームサポート)、一元化されたアラート、およびより深いコンテキストを提供します。開発者の設定に依存せず、誤検知を削減し、フックがバイパスされた場合でも、すべてのリポジトリでシークレットを捕捉します。これにより、階層的な保護と優れた可視性が追加されます。

コードベースをスキャンして、漏洩したシークレットを探し出してください

コード、クラウド、ランタイムを1つの中央システムで保護しましょう。

脆弱性を迅速かつ自動的に検出して修正します。