GitHub & GitLabのリポジトリをスキャンし、シークレットとコードの欠陥を見つける。
深夜2時にコミットした.envは、まさに攻撃者がgrepで探すものです。Defensoをリポジトリに向ければ、シークレット、キー、公開状態のバケット、そして侵害につながる危険なコードと欠陥を、本番に届く前に見つけ出します。
- コミットされたシークレット & キー
- 公開状態のストレージバケット
- 危険なコード & 欠陥
- 脆弱な依存関係

あなたのリポジトリをクローンした攻撃者が見つけるすべて。
Gitの履歴は永遠に残ります。一度コミットされたキーは、その後どれだけ削除しても生き残り、あらゆるフォークに存在し、リポジトリが公開された日に漏洩します。デフォルトブランチを攻撃者の視点で読み取り、すべての検出結果には、シークレットをローテーションしコードを修正する対処法が付きます。
追跡された.envファイル、firebase-adminsdkやserviceAccountKeyのファイル、APIキー、トークン、データベースURLをパターンで検出し、さらに全世界からアクセス可能と読み取れるS3やストレージのエンドポイントも検出します。漏洩後ではなく、レビューの段階で捕捉します。
シークレットにとどまらず、手作業で組み立てたSQL、クライアントに配信されたサービスキー、有効なまま残されたデバッグモードなど、侵害につながるパターンを検出します。AI生成コードが気づかれずに紛れ込ませがちなものです。
npm、Composer、pipなどのロックファイルを解析し、OSVデータベースと照合して既知のCVEを確認します。深刻度と修正済みバージョンはレポートに記載されます。GitHub、GitLab、Bitbucketに対応。

リポジトリスキャンが実際に探すもの。
リポジトリセキュリティスキャナーの価値は、grepで探せるものの範囲で決まります。Defensoはクローンを手にした攻撃者の視点でデフォルトブランチを読み取り、各検出結果を対処法とともに報告します。単一のgit-secretsパターンリストより広く、インストール不要でオンラインで動作します。
コミットされたシークレットとキー
ツリー全体にわたるGitHubシークレットスキャン:追跡された.envファイル、firebase-adminsdkやserviceAccountKeyのblob、データベースURL、露出したAPIキーをパターンで検出します。一度コミットされたキーは履歴に永遠に残るため、漏洩後ではなくレビューの段階で捕捉します。
露出した設定と公開状態のバケット
認証情報を同梱する設定ファイルや、全世界から読み取り可能なS3・ストレージのエンドポイントを指す設定ファイル。日常的なプッシュを、データ漏洩の見出しに変えてしまう類の公開バケットです。
危険なコード、SAST方式
ソースに対する軽量なSAST:手作業で組み立てたSQL文字列、クライアントに配信されたサービスキー、有効なまま残されたデバッグモードなど、静かに侵害となるパターンを検出します。AI生成コードが誰にも気づかれずに紛れ込ませがちなものです。
脆弱な依存関係
npm、Composer、pipなどのロックファイルを解析し、OSVデータベースと照合して既知のCVEを確認します。深刻度と修正済みバージョンはレポートに記載されます。
サプライチェーンのチェック
依存関係名のタイポスクワット検出に加え、DockerfileとCIワークフローを、漏洩したトークンや、固定されていない過剰権限のステップがないかレビューします。
すべての検出結果に対処法を
各結果は深刻度でランク付けされ、正確な是正策とともに提示されます:このキーをローテーションする、この行を修正する、このバケットを閉じる。トリアージ用の表計算は不要です。
Defenso対git-secretsのgrep。
ローカルの正規表現パスは、昨日までの既知のキー形式を捕捉します。オンラインのリポジトリセキュリティスキャナーは、コミットされたシークレットを本当に本番から締め出すために、それ以上のことをしなければなりません。
| 機能 | git-secretsのgrep | Defenso |
|---|---|---|
| コミットされたシークレットのパターン | 基本のみ | ✓ |
| 露出した.envとサービスアカウントファイル | × | ✓ |
| 公開状態のストレージバケットの検出 | × | ✓ |
| 危険なコードへのSASTチェック | × | ✓ |
| 依存関係へのOSV CVEチェック | × | ✓ |
| タイポスクワット、Dockerfile、CIのチェック | × | ✓ |
| 公開リポジトリをURLでスキャン、設定不要 | × | ✓ |
| すべての検出結果に対処法と深刻度 | × | ✓ |
| ブランチ上でのスケジュール再スキャン | × | ✓ |
スキャンの実行方法。
github.comまたはgitlab.comのリポジトリを接続するか、公開リポジトリのURLを入力すると、Defensoがデフォルトブランチをクローンし、端から端まで読み取ります。シークレットのパターン、露出した設定、公開状態のバケット、依存関係のCVE、コードの欠陥を一度のパスで確認し、レポートはすべての検出結果を深刻度ごとにまとめ、対処法を添えます。スキャナーはフェイルオープン方式:完了できないスキャンがワークフローを止めることは決してありません。
無料プランは本物で、カード不要です。Proは月7回、Maxは月20回のリポジトリスキャンを含むため、リリース時の一度きりではなく、意味のある変更のたびに再スキャンできます。エディタから離れたくないですか?Defenso MCPサーバーはscan_repoツールを提供し、Claude、Cursor、Windsurfから任意の公開リポジトリを直接スキャンできます。稼働中のものにはウェブサイトセキュリティスキャナーを、本番に届くものにはマネージドWAFを組み合わせましょう。詳細は料金をご覧ください。

github.comまたはgitlab.comから接続した任意のリポジトリと、URLで指定した任意の公開リポジトリです。接続したリポジトリではBitbucketにも対応しています。プライベートリポジトリは、いつでも取り消せるトークンを使用します。
コミットされたシークレットとAPIキー、露出した.envとサービスアカウントファイル、公開状態のストレージバケット、SAST方式のチェックで検出された危険なコード、OSVのCVEデータによる脆弱な依存関係、そしてタイポスクワット、Dockerfile、CIの問題です。
git-secretsは既知のキー形式向けのローカル正規表現パスです。Defensoは露出した設定と公開状態のバケットの検出、コードへのSASTチェック、OSVによる依存関係スキャン、サプライチェーンのチェック、そしてすべての検出結果にランク付けされた対処法を加え、これらすべてを設定不要でオンラインで提供します。
無料プランは本物で、カード不要です。Proは月7回、Maxは月20回のリポジトリスキャンを含み、リリース時だけでなく、重要な変更のたびに再スキャンするのに十分です。
はい。Defenso MCPサーバーはscan_repoツールを提供し、Claude Code、Cursor、Windsurf、VS Codeから任意の公開リポジトリを直接スキャンできます。シークレット、設定、依存関係のチェックは同じです。
いいえ。スキャナーはフェイルオープン方式です。スキャンが完了できない場合はエラーを報告し、ワークフローやデプロイを止めることは決してありません。
攻撃者より先に、シークレットを見つける。
Defensoをリポジトリに向ければ、コミットされたシークレット、露出した設定、コードの欠陥を数秒で受け取れます。無料、カード不要、インストール不要。