← 点検ルール

SEC-004 / v1.2.0 / 2026-10-02

配布物と添付ファイルへの秘密情報の混入を確認する

事故から編集した点検ガイド。初期権限は読み取りのみです。修正・鍵の失効・本番変更は、利用者の承認範囲に従います。

適用条件

コード・ビルド成果物・コンテナ・サポート資料を保存または配布する環境。

AIが最初に見る箇所

  • 公開設定・Git履歴・配布用の成果物
  • Dockerfile・中間レイヤー・CIログ・添付手順

確認すること

  1. 許可されたスキャナーで確認し、ファイル・位置・種類だけを記録する。秘密の実値や環境変数全体を出力しない。
  2. 最終ファイルを削除してもGit履歴やイメージのレイヤーに残らないか、配布対象全体を確認する。

修正の方向

  • ビルド時の秘密はsecret mount等に移し、ログと添付の除去処理を整備する。漏洩した鍵はSEC-005で失効を確認する。

完了を判断する証拠

  • 合成した秘密の検出テストと、成果物検査の対象範囲・結果を残す。

限界・未確認として残す範囲

  • 秘密ファイルの読み取りは所有者の権限に従います。外部のコピーを全て消したことは証明できません。