シークレットスキャン (鍵の混入検知)
読み: しーくれっとすきゃん
最終更新: 2026-08-15・AI PICKS編集部
定義
シークレットスキャンとは、ソースコードやコミット履歴に API キーやパスワードなどの秘匿情報が誤って混入していないかを自動検出する仕組みのこと。
シークレットスキャン (鍵の混入検知)とは — 詳しく解説
シークレットスキャンとは、GitHub や GitLab などのリポジトリ、CI/CD パイプライン、コミット履歴を対象に、API キー・トークン・パスワード・証明書などの秘匿情報が平文で混入していないかを正規表現やエントロピー解析で自動検出する仕組みのこと。GitHub の Secret Scanning や GitGuardian、TruffleHog といったツールが広く採用されている。2026 年時点の実運用では、push 前の pre-commit フックと push 後のリポジトリ全体スキャンを併用する二段構えが標準とされる。落とし穴は、検知後の失効・再発行 (ローテーション) を自動化しないと「検知はしたが鍵は生き続ける」状態が長期化する点、また AI コーディングアシスタントの生成コードにサンプルキーがそのまま残るケースが増えている点。現場ではリポジトリ単位の月額課金または GitHub Advanced Security 同梱のコスト感で導入判断されることが多く、無料枠のオープンソース版から始めて検知精度を見て有償版に移行する選び方が定石とされる。
シークレットスキャン (鍵の混入検知)の使用例
- この関数にハードコードされた鍵がないかシークレットスキャンをかけて。
- pre-commit フックに TruffleHog を組み込んでコミット前にキー混入を防ぎたい。
シークレットスキャン (鍵の混入検知)に関連するAIツール
関連用語
「セキュリティ」の他の用語
ユーザー入力で AI の指示を上書きする攻撃。 「これまでの指示は無視して◯◯」 が典型例。
AI の安全制限を回避する手法。 ロールプレイや仮想シナリオで 禁止出力を引き出す。
ガードレールとは、AIシステムが有害・不適切・意図しない出力を生成しないよう制限するための安全制御機構のこと。
レッドチーミングとは、AIシステムの安全性・脆弱性を検証するため、攻撃者の視点から意図的に悪意ある入力やシナリオを試みる評価手法のこと。
シャドーAIとは、企業のIT部門や経営層の承認なしに従業員が個人的に業務で使うAIツール・サービスのこと。情報漏洩・規約違反・ガバナンス崩壊のリスクを内包する。
モデルポイズニングとは、AIモデルの学習データに悪意あるデータを混入させ、モデルの出力や判断を意図的に歪める攻撃手法のこと。
用語がわかったら、次はツール選び
12カテゴリ・1518語以上を体系的に整理しています