コメントに含まれる機密情報

コメントに含まれる機密情報

説明

パスワード、トークン、APIキー、内部の接続情報をコメントに残すと、リポジトリ、パッケージ、デプロイ成果物を通じて外部へ漏えいするおそれがあります。

想定される影響

  • 漏えいした秘密の値を使い、アカウントや内部サービスへアクセスされる可能性があります。
  • 現在のコードを修正しても、リポジトリの履歴に残る値を使われるおそれがあります。

対処方法

  • コメントから実際の秘密の値や内部接続情報を削除してください。
  • 漏えいした秘密の値を失効させて新しい値に置き換えたうえで、履歴の整理も検討してください。履歴を削除しても、取得済みのコピーを回収することはできません。

例

変更前

javascript
// password = "prod-db-password"

変更後

javascript
// パスワードは実行時にシークレットマネージャーから取得

解説:

  • 変更前: コメントに含まれる運用上の秘密の値は、ソースや配布する成果物から漏えいするおそれがあります。
  • 変更後: パスワード、トークン、鍵、内部アドレス自体を記載せず、値の取得方法だけを説明します。

参考資料