タグ: シークレット管理

helpnetsecurity.com

Keyorix:SaaSを使えないチーム向けのオープンソース・シークレット管理ツール

Keyorixは、企業が自社サーバー上で完結して運用できるオープンソースのシークレットマネージャーです。シークレットマネージャーとは、アプリケーションが必要とするデータベースのパスワード、APIキー、トークンを取り出すための施錠された保管庫のことで、これらを設定ファイルやソースコードから切り離して管理

gbhackers.com

GitHub公開リポジトリで稼働中の認証情報54万3,699件が漏えい、研究者が確認

セキュリティ研究者は、GitHubの公開リポジトリに露出したにもかかわらず、現在も有効なままの固有の認証情報を543,699件特定しました。シークレットがソースコードに含まれてしまった後、それを無効化できていないという問題が根強く残っていることが浮き彫りになりました。Securityawareness trainin

bleepingcomputer.com

GitHub公開リポジトリで54万3000件超の有効な認証情報が露出

GitHubの公開リポジトリで露出していた認証情報のうち、54万3000件超が7月の時点でも有効なままでした。GitHubは機密データの誤流出を防ぐ対策を講じていますが、それでも被害は後を絶ちません。 2億2400万件のリポジトリと580億件超のファイルをスキャンしたデータによると、固有の認証情報が公開状態のまま放置

helpnetsecurity.com

製品紹介:GitGuardian Honeytokenが認証情報窃取をリアルタイムで検知

開発者のマシン上での認証情報窃取は、対象範囲を大きく広げています。従来のインフォスティーラーは、ブラウザの認証情報ストアやいくつかのクラウド認証情報パスなど、既知の標的の短いリストをもとに動作していました。 現在活動しているマルウェアファミリーは、はるかに広い網を仕掛けています。例えばShai-Hul

securityweek.com

この鍵は自壊する:失効可能なAPIキーのためのオープン標準

セキュリティ責任者なら誰しも、何らかの形でこの事態を経験したことがあるはずです。研究者やスキャナー、あるいは善意の第三者が、公開リポジトリに置かれたあなたの会社のAPIキーを見つけてしまう。この瞬間から時計は動き出しますが、待っているのはキルスイッチではなく宝探しです。このキーを発行したのはどの会社なのか。誰に連絡す

helpnetsecurity.com

製品紹介: Dopplerが人間・パイプライン・AIエージェントのシークレットを保護

すべてのエンジニアリングチームは、認証情報をソースコードから排除するために長年取り組んできました。しかし、AIエージェントの登場によって問題の様相は変わりました。コーディングエージェントがコードをレビューし、エージェントがワークフローを実行し、MCPサーバーが開発者に代わってデータベースやクラウドプロ