Skip to content

env.yml に認証情報が平文でコミットされている(要ローテーション) #90

Description

@limit7412

概要

env.yml に GitHub Personal Access Token と Slack Webhook URL(通知用・アラート用)が平文でコミットされている。調査時点でトークンはまだ有効だった。

リスク

  • リポジトリ閲覧者が GitHub トークン(repo 等の広いスコープ)と Slack Webhook を取得できる。
  • GitHub の Secret Scanning でトークンが自動失効される可能性もある。

対応案

  1. GitHub トークン・Slack Webhook を即ローテーション。
  2. env.yml を Git 管理から外す(.gitignore 追加)か、値を SSM Parameter Store / Secrets Manager 参照(${ssm:...})に置き換える。
  3. 履歴からの除去(git filter-repo 等)も検討。

PR #89(通知停止の修正)の調査中に発覚。スコープ外のため別 issue 化。

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Projects

    No projects

      Milestone

      No milestone

      Relationships

      None yet

      Development

      No branches or pull requests

      Issue actions