← 点検ルール
SEC-004 / v1.2.0 / 2026-10-02
配布物と添付ファイルへの秘密情報の混入を確認する
事故から編集した点検ガイド。初期権限は読み取りのみです。修正・鍵の失効・本番変更は、利用者の承認範囲に従います。
適用条件
コード・ビルド成果物・コンテナ・サポート資料を保存または配布する環境。
AIが最初に見る箇所
- 公開設定・Git履歴・配布用の成果物
- Dockerfile・中間レイヤー・CIログ・添付手順
確認すること
- 許可されたスキャナーで確認し、ファイル・位置・種類だけを記録する。秘密の実値や環境変数全体を出力しない。
- 最終ファイルを削除してもGit履歴やイメージのレイヤーに残らないか、配布対象全体を確認する。
修正の方向
- ビルド時の秘密はsecret mount等に移し、ログと添付の除去処理を整備する。漏洩した鍵はSEC-005で失効を確認する。
完了を判断する証拠
- 合成した秘密の検出テストと、成果物検査の対象範囲・結果を残す。
限界・未確認として残す範囲
- 秘密ファイルの読み取りは所有者の権限に従います。外部のコピーを全て消したことは証明できません。