Skip to main content

拡大するシークレットの拡散を阻止:Snyk Secretsが一般提供開始

blog feature snyk secrets aazgdq

2026年8月4日

0 分で読めます

今年初め、シークレット検知がどのように進化すべきか、私たちのビジョンを共有しました。開発者が信頼できる精度、AI生成コードの速度に対応できる速さ、そして現代のソフトウェア開発ワークフローへの深い統合です。この目標を実現するため、BitPatrolを買収しました。BitPatrolは、市場に欠けていたもの、つまりシークレットの形式だけでなく、その周囲のコンテキストを理解するMLベースの検知エンジンをすでに開発していたチームです。このエンジンは、本日提供を開始する製品の中核となっています。Snyk Secretsが一般提供を開始しました。

Snyk Secretsは、Snyk AI Security Platformの一部としてSnykのお客様にご利用いただけます。エージェント型ワークフロー、PR、CI/CDのいずれで実行する場合も、すでに利用可能で、すぐにスキャンを開始できます。

AI主導の開発によって差し迫った課題となった問題

シークレットの拡散、つまりAPIキー、トークン、データベース認証情報、証明書がリポジトリ、CI/CDパイプライン、コラボレーションツールに無秩序に広がることは、常にリスクでした。しかし、その危険性を高める状況は劇的に変化しています。

AIコーディングアシスタントは、わずか数秒でモジュール全体を生成するようになりました。エージェント型システムは、保存場所を問わず認証情報を取得し、サービス間で受け渡し、設定ファイルや環境変数に書き込みます。人が保存先を確認することなく、すべてが機械の速度で進みます。シークレットの攻撃対象領域を形作るのは、もはや人為的ミスだけではありません。AIが生成する成果物の量と速度も影響しています。その多くは、セキュリティチームがこれまで頼りにしてきたコードレビューのプロセスを経ません。

脅威アクターもそれに応じて手口を変えています。Gartnerは、AIエージェントによってアカウントの露出を悪用するまでの時間が、2027年までに50%短縮されると予測しています。盗まれた認証情報は、データ侵害の初期侵入経路として依然第1位であり、過去10年間のインシデントの約3分の1で確認されています(Verizon DBIR)。露出から悪用までの時間は短くなっています。つまり、露出を防ぐツールは、これまで以上に開発の早い段階で機能する必要があります。

既存の市場は、この変化に追いついていません。従来型のシークレットスキャナーは正規表現やキーワードのマッチングに依存し、誤検知を大量に生み出すため、セキュリティ上の検出結果が見過ごされがちです。スキャナーを実行しているチームも、実際のリスクではなくアラート疲れへの対処に追われています。また、ポイントソリューションは、どれほど高精度でも、シークレットのリスクをアプリケーション全体のセキュリティ態勢と結び付けることができません。

Snyk Secretsは、精度、予防、プラットフォーム統合という3つの課題すべてを解決するために開発されました。

Snyk Secretsの仕組み

コンテキストを考慮したMLによる検知

BitPatrolは、誤検知でチームを悩ませることなく、本当に重要なシークレットを見つけるために開発されました。それが、私たちが同社を買収した理由です。従来型のスキャナーは正規表現やキーワードのマッチングに依存するため、認識可能なパターンがない本物の認証情報を見逃す一方で、たまたま一致した無害な文字列を検出してしまいます。これこそ、市場で当たり前になっていたアラート疲れの主な原因です。

BitPatrolのアプローチは根本的に異なります。AIモデルは、シークレットそのものから得られるシグナルと、その周辺のコンテキストに対する意味的な理解を組み合わせ、最新のAIを支えるものと同じ技術を活用します。その結果、認識可能なプレフィックスや形式がないものも含め、正規表現ベースの検知器が見逃す認証情報を検出できます。また、周辺のコードを十分に理解することで、一致した文字列が実際の認証情報ではない場合も見分けられます。

たとえば、client_secret =に割り当てられた高エントロピー文字列と、sha256:の隣にある文字列では、スコアが大きく異なります。コンテキストがすべてを変え、開発者が検出結果を信頼できるほど誤検知を抑えます。このエンジンは、ソースコード、設定ファイル、プロパティファイルなど、シークレットが潜むあらゆる場所をスキャンします。さらに、社内データベースのパスワードや独自のAPIトークンなど、汎用スキャナーでは認識できないシステム固有の認証情報に対応するカスタム正規表現を追加できます。

AI時代の今、これはかつてないほど重要です。AIが機械の速度でコードベースに生成コードを大量に追加するにつれ、露出した認証情報は、パターンベースのスキャナーが想定していたよりも速く、予測しにくい形で現れています。BitPatrolは、まさにこの状況に対応するために開発されました。開発者がすぐに対処できる信頼性の高い検出結果を提供し、回避する方法を覚えてしまうようなノイズだらけの未処理リストを生み出しません。

ADLC全体での予防

対処コストが最も高いシークレットは、すでにリポジトリに入ってしまったものです。漏えいした認証情報をローテーションするには、それを利用しているすべてのシステムを特定し、本番環境に障害が起きないよう失効のタイミングを調整し、露出期間が十分短かったことを願う必要があります。予防は、ほとんどの場合、対処よりも低コストです。

Snyk Secretsは、シークレットがコミットに到達する前に阻止できるよう設計されています。Snyk CLIを介したgit pre-commitフックとして実行することで、ハードコードされた認証情報を含むコードをコミットしようとした瞬間に、開発者へその場でフィードバックを提供します。コミットはソフトにブロックされるため、開発者は何が、なぜ検出されたのかを正確に確認できます。そして、シークレットがリポジトリに入ることはありません。

Snyk Secretsによる予防は、ADLC全体にわたります。

  • IDE:コードの作成中にリアルタイムでフィードバックを提供し、コミットがステージングされる前に検出

  • CLI + git pre-commitフック:コミットの段階でシークレットをブロックする、コミット時のセキュリティ対策

  • PRチェック:シークレットがメインブランチにマージされる前にプルリクエストをブロック

  • SCMとCI/CDのインテグレーション:パイプライン全体を対象に、セーフティネットとして定期スキャンを実施

開発の各段階にチェックポイントがあります。早期に検出したシークレットは、コストをかけずに修正できます。発見が遅れたシークレットは、インシデントにつながります。

「Stop The Sprawl Snyk Secrets Now Generally Available」の画像1

統合された可視性とガバナンス

ポイントソリューションはシークレットを見つけられます。しかし、同じリポジトリにあるオープンソースのリスクや、隣接するコードのSAST検出結果など、組織のセキュリティ態勢の他の要素と検出結果を結び付けることはできません。

Snyk Secretsは後付けではなく、Snyk AI Security Platformに組み込まれています。検出結果は、Snyk Code、Snyk Open Source、Snyk IaCにわたるリスク管理に使用する統合ダッシュボードに表示されます。

一般提供開始時の主な機能:

  • すべてのリポジトリを対象とした統合レポート。検出傾向と組織レベルの平均修復時間(MTTR)を追跡します。

  • 一貫した誤検知のトリアージを可能にする無視の承認ワークフロー。リスクの受容を一元的に管理し、リポジトリごとに異なる対応をする必要はありません。

Snyk Secretsの一般提供開始:拡散を防ぐ 画像2

エージェントが推進するAppSecの始まり

Snyk Secretsは、より大きな変化を示す最初の事例です。エージェントがより多くのソフトウェアを書くようになるなら、エージェント自身もそのソフトウェアをセキュアにする必要があります。マージ前に人間のレビュアーが気付く問題を検出するだけでは不十分です。これは、エージェント型ADLC全体でSnykが目指す変革です。

一般提供開始の時点で、Snyk Secretsはすでに、AIがコードを書き、編集するエージェント型開発フローに統合されています。pre-commitフックによって、シークレットが後々拡散する問題になる前に阻止します。Snykがセキュリティを担う他のエージェント型ワークフローへの対応も近日中に予定しており、コードが作成される場所、エージェントが稼働する場所へと対象を広げていきます。

Snyk Secretsの動作をご覧になりたい方はデモを予約し、詳細を知りたい方はウェビナーにお申し込みください。

ウェビナー

拡散を防ぐ:シークレットを出荷前に保護

8月19日に開催されるウェビナーで、一般提供を開始したSnyk Secretsの実力をご覧ください。