APC 技術ブログ

株式会社エーピーコミュニケーションズの技術ブログです。

株式会社 エーピーコミュニケーションズの技術ブログです。

GitHub Advanced Security

新着順 人気順

GitHub Advanced Security × CodeQL × 引き算的考え

こんにちは、エーピーコミュニケーションズ ACS事業部の福井です。 GitHub Advanced Security(GHAS)の中核をなす静的解析ツール「CodeQL」。 導入時、「せっかくなら検知範囲が一番広い設定にしよう」と考えて、標準の default スイートや少し拡張した sec…

Dependabotのグルーピング機能は本当に「銀の弾丸」なのか?実証してみた

こんにちは。エーピーコミュニケーションズ ACS事業部の福井です。 前回の記事でDependabotの週次運用について書いた流れで、ふと気になっていたことがありました。 「そもそも、グループ化機能を使えば102件のアラームを本当に1本のPRに集約できるのか?」…

【GitHub】Organization のロールと権限を見直したハナシ

はじめに こんにちは、ACS事業部の田中(@shuhey1220)です。 管理を担当している Organization でセキュリティ担当者に Security Manager の権限を付与するにあたり、Organization のロールと権限について見直しました。 詳しい仕様は公式ドキュメントに載…

アラート疲労になってないですか?データから考える「Dependabot週1運用」のススメ

こんにちは、エーピーコミュニケーションズ ACS事業部の福井です。 「脆弱性は毎日公表されている。だからDependabotは毎日走らせて、アラートは即座に対応すべきだ」――。 こうした「正論」をセキュリティ担当者や監査チームから突きつけられた経験を持つ開…

OWASP Top 10 (2025) を GitHub Advanced Security でどこまでカバーできるか: 実測マッピングで整理する

こんにちは、エーピーコミュニケーションズ ACS事業部の福井です。 以前「なぜ OWASP なのか」「GHAS で AI アプリの脆弱性を検出してみた」という記事を書きました。 今回はその続編として、OWASP Top 10 の2025年改訂版を題材に、GitHub Advanced Security…

GHASをパブリックリポジトリで無料試用したら、AIアプリの脆弱性が想像以上に見えた話

こんにちは、エーピーコミュニケーションズ ACS事業部の福井です。 最近、AI系のセキュリティ標準である OWASP AISVS(Artificial Intelligence Security Verification Standard)を勉強しながら、GitHub Advanced Security(GHAS)との組み合わせを検証して…

Security Campaignsで開発組織のセキュリティ文化を醸成する

はじめに こんにちは、エーピーコミュニケーションズ ACS事業部の田中です。 GitHub Advanced Seurityのコードスキャンやシークレットスキャンを活用していると、次のような状況に陥ることがあります。 ・リポジトリのスキャンが終わり、表示されたセキュリ…

GitHub Advanced Securityで実現する次世代ソフトウェアサプライチェーンセキュリティ

みなさんこんにちは。エーピーコミュニケーションズ ACS事業部の 亀崎です。ソフトウェアサプライチェーンセキュリティという言葉をよく聞くようになりました。そうしたことをうけて投稿したのがこちらでした。 techblog.ap-com.co.jp そうした中でGitHubのA…

Code Scanning と Copilot Autofix を段階的に導入する

近年、GitHub Copilot などによる AI 駆動開発が普及するにつれ、AI が生成したコードの安全性や真正性を継続的に確認するガードレールが必要となっています。 GitHub Advanced Security の Code Scanning による自動検出と Copilot Autofix による安全な修…

GitHub Advanced Security AlertをBackstage Notificationsで通知しよう

はじめに 皆様いかがお過ごしでしょうか。ACS事業部亀崎です。 (例年の10月と考えたらまだ少し暑いかもしれませんが)10月に入ってやっと過ごしやすい気候になってきたかと思います。 過ごしやすくなってきたところで、新しい取り組みをご紹介したいと思い…

Dependabot で実現する組織的な脆弱性対応

はじめに 依存関係の脆弱性 余談 脆弱性発生時の対応 Dependabot による脆弱性の検知 定期的にバージョンアップをする文化づくり Dependabot を活用した組織的な脆弱性対応 ACS 事業部のご紹介 はじめに こんにちは、ACS事業部の田中です。 今回は依存関係(…

だからGitHub Secret Scanningが必要なのです

ACS事業部 亀崎です。 シークレット漏洩の事実 みなさん次の事実をご存知でしょうか。 GitHubのパブリックリポジトリで2024年度だけで3900万以上のシークレットが漏洩しています。 github.blog 皆さんがご利用になっているリポジトリはプライベートな状態に…

Backstage x GitHub Advanced Security

GitHub Advanced Security でセキュリティ対策 みなさんこんにちは。ACS事業部 亀崎です。 先日、当ブログにてGitHub Advanced Securityの機能を紹介したのですが、ご覧いただけましたでしょうか。 techblog.ap-com.co.jp techblog.ap-com.co.jp これらの機…

GitHub Advanced Security - Code Scanning:Copilot Autofix で脆弱性を解消する

はじめに Copilot Autofix とは Copilot Autofix で 脆弱性を解消する おわりに ACS 事業部のご紹介 はじめに こんにちは。ACS 事業部の田中です。 以前の記事では GitHub Advanced Security(GHAS)の Code Scanning を活用して、リポジトリ内のコードを分…

GitHub Advanced Security - Dependabot:依存関係の脆弱性をチェックする

はじめに Dependabot とは 依存関係グラフを有効化する Dependabot alerts を有効化する Dependabot alerts を確認する おわりに ACS 事業部のご紹介 はじめに こんにちは。ACS 事業部の田中です。 今週も GitHub Advanced Security(GHAS)に関する記事を投…

GitHub Advanced Security - Secret Protection:シークレット スキャンを実施する

はじめに Secret Protection を有効化する シークレット スキャンのアラートを確認する おわりに ACS 事業部のご紹介 はじめに こんにちは。ACS 事業部の田中です。 前回の記事 では GitHub Advanced Security(GHAS)の Code scanning に焦点を当てました。…

GitHub Advanced Security - Code scanning:既定のセットアップによるコード スキャンを実施する

はじめに テスト用リポジトリを用意する 既定のセットアップによるコードスキャンを実施する Code scanning のアラートを確認する おわりに ACS 事業部のご紹介 はじめに こんにちは。ACS 事業部の田中です。 前回の記事 では GitHub Advanced Security(GHA…

GitHub Advanced Security の概要を把握する

はじめに GitHub Advanced Security とは? GitHub Secret Protection の概要 GitHub Code Security の概要 ライセンスの支払方法 おわりに ACS 事業部のご紹介 はじめに こんにちは。ACS 事業部の田中です。 Microsoft Build 2025 で大きな発表があった Git…

【GitHub Actions】GitHub Advanced SecurityでDockleのイメージスキャン結果を表示してみよう!!

はじめに 前提条件 準備 GitHub Actionsの実装 ワークフロー設定 ①permissionの設定 ②SARIFファイルの出力フォーマット ③アップロードするファイルの指定 スキャン結果の確認 終わりに はじめに こんにちは、ACS事業部の小原です。 せっかくCI/CDパイプライ…