説明
パスワード、トークン、APIキー、内部の接続情報をコメントに残すと、リポジトリ、パッケージ、デプロイ成果物を通じて外部へ漏えいするおそれがあります。
想定される影響
- 漏えいした秘密の値を使い、アカウントや内部サービスへアクセスされる可能性があります。
- 現在のコードを修正しても、リポジトリの履歴に残る値を使われるおそれがあります。
対処方法
- コメントから実際の秘密の値や内部接続情報を削除してください。
- 漏えいした秘密の値を失効させて新しい値に置き換えたうえで、履歴の整理も検討してください。履歴を削除しても、取得済みのコピーを回収することはできません。
例
変更前
javascript
// password = "prod-db-password"
変更後
javascript
// パスワードは実行時にシークレットマネージャーから取得
解説:
- 変更前: コメントに含まれる運用上の秘密の値は、ソースや配布する成果物から漏えいするおそれがあります。
- 変更後: パスワード、トークン、鍵、内部アドレス自体を記載せず、値の取得方法だけを説明します。