Skip to content
Merged
40 changes: 40 additions & 0 deletions .gitleaks.toml
Original file line number Diff line number Diff line change
Expand Up @@ -175,3 +175,43 @@ entropy = 0.0
regexes = [
'''(?i)^example@dummy\.iam\.gserviceaccount\.com$'''
]

[[rules]]
id = "monopo-basic-auth-url"
description = "Basic認証情報を含むURLのハードコード検知"
regex = '''(?i)https?://[^/"'\s:]+:[^/"'\s@]+@[^/"'\s]+'''
tags = ["credential", "basic-auth", "url"]
secretGroup = 0
entropy = 0.0
[rules.allowlist]
regexes = [
'''(?i)https?://(?:user|dummy|test):(?:pass|dummy|test)@(?:localhost|127\.0\.0\.1)(?:[:/?]|$)'''
]
Comment thread
coderabbitai[bot] marked this conversation as resolved.

[[rules]]
id = "monopo-line-token"
description = "LINE Messaging API / Login 関連のトークン・シークレット検知"
regex = '''(?i)\b(?:line|channel)[_-]?(?:access[_-]?token|secret)[\s]*[:=][\s]*["']?[A-Za-z0-9+/=]{20,}["']?'''
tags = ["saas", "api-key", "credential", "line"]
Comment thread
qodo-code-review[bot] marked this conversation as resolved.
secretGroup = 0
entropy = 0.0

[[rules]]
id = "monopo-notion-api-key"
description = "Notion API キー (Internal Integration Token: 新形式 ntn_ / レガシー形式 secret_) のハードコード検知"
regex = '''(?i)(?:secret_[a-zA-Z0-9]{43}|ntn_[A-Za-z0-9]{40,50})\b'''
tags = ["saas", "api-key", "credential", "notion"]
secretGroup = 0
entropy = 0.0

[[rules]]
id = "monopo-generic-bearer-token"
description = "汎用的な Bearer トークンのハードコード検知"
regex = '''(?i)bearer\s+[A-Za-z0-9\-\._~\+/]{20,}=*'''
tags = ["credential", "bearer", "token"]
secretGroup = 0
Comment thread
qodo-code-review[bot] marked this conversation as resolved.
entropy = 0.0
[rules.allowlist]
regexes = [
'''(?i)bearer\s+\$\{.*\}'''
]
7 changes: 7 additions & 0 deletions docs/security/leak-prevention.md
Original file line number Diff line number Diff line change
Expand Up @@ -126,3 +126,10 @@ CI の監査ワークフロー (`.github/workflows/permissions-audit.yml`) に

クラウドリソースの識別子(Azure Subscription ID など)や、最新の AI サービストークン(OpenAI Service Account Token など)がコードベースにハードコードされるリスクを防ぐため、リポジトリ直下の `.gitleaks.toml` カスタムルールを拡張しました。
これにより、標準の Gitleaks ルールではカバーしきれない特定のクラウドプロバイダや AI ツールの識別子がローカルおよび CI の双方で早期に検知・ブロックされ、漏洩リスクをさらに低減しています。

### 追加のカスタム漏洩検知・抑止対策 (Gitleaks 強化 - 汎用トークン・Basic認証対応)

LINE Messaging API や Notion などの SaaS API キー、および Basic 認証 URL、汎用的な Bearer トークンがコードベースにハードコードされるリスクを防ぐため、リポジトリ直下の `.gitleaks.toml` カスタムルールをさらに拡張しました。
これにより、特定のクラウドプロバイダや AI ツール以外の、一般的な SaaS 連携時のクレデンシャル露出リスクもローカルおよび CI の双方で早期に検知・ブロックされます。

- **Notion API キー**: 2024年9月25日以降に発行される新形式トークン(`ntn_` プレフィックス)と、それ以前から継続利用されているレガシー形式トークン(`secret_` プレフィックス)の両方を検知対象としています。
Loading