コメントに含まれる機密情報

コメントに機密情報が含まれています。

説明

パスワード、トークン、APIキー、内部URLなどをコメントに残すと、リポジトリ、パッケージ、デプロイ成果物を通じて外部に漏えいする可能性があります。

想定される影響

  • 露出したシークレットによって、アカウントや内部サービスが侵害されるおそれがあります。
  • コードを修正しても、リポジトリの履歴に残った値を使われる可能性があります。

対処方法

  • 実際のシークレットと内部接続情報をコメントから削除してください。
  • 露出したシークレットを速やかに無効化し、新しい値に置き換えてください。利用側を更新したうえで、リポジトリの履歴の整理を検討してください。履歴を整理するだけでは、露出した値は無効になりません。

例

変更前

python
# password = "prod-db-password"

変更後

python
# パスワードは実行時にシークレットマネージャーから読み込む

説明:

  • 変更前: ソースやデプロイ成果物とともに配布される可能性のあるコメントに、運用上のシークレットが残っています。
  • 変更後: パスワード、トークン、鍵、内部アドレスの実値を含めず、値の取得元だけを説明します。

参考資料