GitHub Advanced Security
こんにちは、エーピーコミュニケーションズ ACS事業部の福井です。 GitHub Advanced Security(GHAS)の中核をなす静的解析ツール「CodeQL」。 導入時、「せっかくなら検知範囲が一番広い設定にしよう」と考えて、標準の default スイートや少し拡張した sec…
こんにちは。エーピーコミュニケーションズ ACS事業部の福井です。 前回の記事でDependabotの週次運用について書いた流れで、ふと気になっていたことがありました。 「そもそも、グループ化機能を使えば102件のアラームを本当に1本のPRに集約できるのか?」…
はじめに こんにちは、ACS事業部の田中(@shuhey1220)です。 管理を担当している Organization でセキュリティ担当者に Security Manager の権限を付与するにあたり、Organization のロールと権限について見直しました。 詳しい仕様は公式ドキュメントに載…
こんにちは、エーピーコミュニケーションズ ACS事業部の福井です。 「脆弱性は毎日公表されている。だからDependabotは毎日走らせて、アラートは即座に対応すべきだ」――。 こうした「正論」をセキュリティ担当者や監査チームから突きつけられた経験を持つ開…
こんにちは、エーピーコミュニケーションズ ACS事業部の福井です。 以前「なぜ OWASP なのか」「GHAS で AI アプリの脆弱性を検出してみた」という記事を書きました。 今回はその続編として、OWASP Top 10 の2025年改訂版を題材に、GitHub Advanced Security…
こんにちは、エーピーコミュニケーションズ ACS事業部の福井です。 最近、AI系のセキュリティ標準である OWASP AISVS(Artificial Intelligence Security Verification Standard)を勉強しながら、GitHub Advanced Security(GHAS)との組み合わせを検証して…
はじめに こんにちは、エーピーコミュニケーションズ ACS事業部の田中です。 GitHub Advanced Seurityのコードスキャンやシークレットスキャンを活用していると、次のような状況に陥ることがあります。 ・リポジトリのスキャンが終わり、表示されたセキュリ…
みなさんこんにちは。エーピーコミュニケーションズ ACS事業部の 亀崎です。ソフトウェアサプライチェーンセキュリティという言葉をよく聞くようになりました。そうしたことをうけて投稿したのがこちらでした。 techblog.ap-com.co.jp そうした中でGitHubのA…
近年、GitHub Copilot などによる AI 駆動開発が普及するにつれ、AI が生成したコードの安全性や真正性を継続的に確認するガードレールが必要となっています。 GitHub Advanced Security の Code Scanning による自動検出と Copilot Autofix による安全な修…
はじめに 皆様いかがお過ごしでしょうか。ACS事業部亀崎です。 (例年の10月と考えたらまだ少し暑いかもしれませんが)10月に入ってやっと過ごしやすい気候になってきたかと思います。 過ごしやすくなってきたところで、新しい取り組みをご紹介したいと思い…
はじめに 依存関係の脆弱性 余談 脆弱性発生時の対応 Dependabot による脆弱性の検知 定期的にバージョンアップをする文化づくり Dependabot を活用した組織的な脆弱性対応 ACS 事業部のご紹介 はじめに こんにちは、ACS事業部の田中です。 今回は依存関係(…
ACS事業部 亀崎です。 シークレット漏洩の事実 みなさん次の事実をご存知でしょうか。 GitHubのパブリックリポジトリで2024年度だけで3900万以上のシークレットが漏洩しています。 github.blog 皆さんがご利用になっているリポジトリはプライベートな状態に…
GitHub Advanced Security でセキュリティ対策 みなさんこんにちは。ACS事業部 亀崎です。 先日、当ブログにてGitHub Advanced Securityの機能を紹介したのですが、ご覧いただけましたでしょうか。 techblog.ap-com.co.jp techblog.ap-com.co.jp これらの機…
はじめに Copilot Autofix とは Copilot Autofix で 脆弱性を解消する おわりに ACS 事業部のご紹介 はじめに こんにちは。ACS 事業部の田中です。 以前の記事では GitHub Advanced Security(GHAS)の Code Scanning を活用して、リポジトリ内のコードを分…
はじめに Dependabot とは 依存関係グラフを有効化する Dependabot alerts を有効化する Dependabot alerts を確認する おわりに ACS 事業部のご紹介 はじめに こんにちは。ACS 事業部の田中です。 今週も GitHub Advanced Security(GHAS)に関する記事を投…
はじめに Secret Protection を有効化する シークレット スキャンのアラートを確認する おわりに ACS 事業部のご紹介 はじめに こんにちは。ACS 事業部の田中です。 前回の記事 では GitHub Advanced Security(GHAS)の Code scanning に焦点を当てました。…
はじめに テスト用リポジトリを用意する 既定のセットアップによるコードスキャンを実施する Code scanning のアラートを確認する おわりに ACS 事業部のご紹介 はじめに こんにちは。ACS 事業部の田中です。 前回の記事 では GitHub Advanced Security(GHA…
はじめに GitHub Advanced Security とは? GitHub Secret Protection の概要 GitHub Code Security の概要 ライセンスの支払方法 おわりに ACS 事業部のご紹介 はじめに こんにちは。ACS 事業部の田中です。 Microsoft Build 2025 で大きな発表があった Git…
はじめに 前提条件 準備 GitHub Actionsの実装 ワークフロー設定 ①permissionの設定 ②SARIFファイルの出力フォーマット ③アップロードするファイルの指定 スキャン結果の確認 終わりに はじめに こんにちは、ACS事業部の小原です。 せっかくCI/CDパイプライ…