GitHub & GitLabのリポジトリをスキャンし、シークレットとコードの欠陥を見つける。

深夜2時にコミットした.envは、まさに攻撃者がgrepで探すものです。Defensoをリポジトリに向ければ、シークレット、キー、公開状態のバケット、そして侵害につながる危険なコードと欠陥を、本番に届く前に見つけ出します。

  • コミットされたシークレット & キー
  • 公開状態のストレージバケット
  • 危険なコード & 欠陥
  • 脆弱な依存関係
Defensoのリポジトリスキャンレポート:漏洩したキー、露出した設定、コードの欠陥と修正

あなたのリポジトリをクローンした攻撃者が見つけるすべて。

Gitの履歴は永遠に残ります。一度コミットされたキーは、その後どれだけ削除しても生き残り、あらゆるフォークに存在し、リポジトリが公開された日に漏洩します。デフォルトブランチを攻撃者の視点で読み取り、すべての検出結果には、シークレットをローテーションしコードを修正する対処法が付きます。

追跡された.envファイル、firebase-adminsdkやserviceAccountKeyのファイル、APIキー、トークン、データベースURLをパターンで検出し、さらに全世界からアクセス可能と読み取れるS3やストレージのエンドポイントも検出します。漏洩後ではなく、レビューの段階で捕捉します。

シークレットにとどまらず、手作業で組み立てたSQL、クライアントに配信されたサービスキー、有効なまま残されたデバッグモードなど、侵害につながるパターンを検出します。AI生成コードが気づかれずに紛れ込ませがちなものです。

npm、Composer、pipなどのロックファイルを解析し、OSVデータベースと照合して既知のCVEを確認します。深刻度と修正済みバージョンはレポートに記載されます。GitHub、GitLab、Bitbucketに対応。

接続されたGitHubリポジトリのDefensoコードスキャンレポート

リポジトリスキャンが実際に探すもの。

リポジトリセキュリティスキャナーの価値は、grepで探せるものの範囲で決まります。Defensoはクローンを手にした攻撃者の視点でデフォルトブランチを読み取り、各検出結果を対処法とともに報告します。単一のgit-secretsパターンリストより広く、インストール不要でオンラインで動作します。

コミットされたシークレットとキー

ツリー全体にわたるGitHubシークレットスキャン:追跡された.envファイル、firebase-adminsdkやserviceAccountKeyのblob、データベースURL、露出したAPIキーをパターンで検出します。一度コミットされたキーは履歴に永遠に残るため、漏洩後ではなくレビューの段階で捕捉します。

露出した設定と公開状態のバケット

認証情報を同梱する設定ファイルや、全世界から読み取り可能なS3・ストレージのエンドポイントを指す設定ファイル。日常的なプッシュを、データ漏洩の見出しに変えてしまう類の公開バケットです。

危険なコード、SAST方式

ソースに対する軽量なSAST:手作業で組み立てたSQL文字列、クライアントに配信されたサービスキー、有効なまま残されたデバッグモードなど、静かに侵害となるパターンを検出します。AI生成コードが誰にも気づかれずに紛れ込ませがちなものです。

脆弱な依存関係

npm、Composer、pipなどのロックファイルを解析し、OSVデータベースと照合して既知のCVEを確認します。深刻度と修正済みバージョンはレポートに記載されます。

サプライチェーンのチェック

依存関係名のタイポスクワット検出に加え、DockerfileとCIワークフローを、漏洩したトークンや、固定されていない過剰権限のステップがないかレビューします。

すべての検出結果に対処法を

各結果は深刻度でランク付けされ、正確な是正策とともに提示されます:このキーをローテーションする、この行を修正する、このバケットを閉じる。トリアージ用の表計算は不要です。

Defenso対git-secretsのgrep。

ローカルの正規表現パスは、昨日までの既知のキー形式を捕捉します。オンラインのリポジトリセキュリティスキャナーは、コミットされたシークレットを本当に本番から締め出すために、それ以上のことをしなければなりません。

機能git-secretsのgrepDefenso
コミットされたシークレットのパターン基本のみ
露出した.envとサービスアカウントファイル×
公開状態のストレージバケットの検出×
危険なコードへのSASTチェック×
依存関係へのOSV CVEチェック×
タイポスクワット、Dockerfile、CIのチェック×
公開リポジトリをURLでスキャン、設定不要×
すべての検出結果に対処法と深刻度×
ブランチ上でのスケジュール再スキャン×

スキャンの実行方法。

github.comまたはgitlab.comのリポジトリを接続するか、公開リポジトリのURLを入力すると、Defensoがデフォルトブランチをクローンし、端から端まで読み取ります。シークレットのパターン、露出した設定、公開状態のバケット、依存関係のCVE、コードの欠陥を一度のパスで確認し、レポートはすべての検出結果を深刻度ごとにまとめ、対処法を添えます。スキャナーはフェイルオープン方式:完了できないスキャンがワークフローを止めることは決してありません。

無料プランは本物で、カード不要です。Proは月7回、Maxは月20回のリポジトリスキャンを含むため、リリース時の一度きりではなく、意味のある変更のたびに再スキャンできます。エディタから離れたくないですか?Defenso MCPサーバーscan_repoツールを提供し、Claude、Cursor、Windsurfから任意の公開リポジトリを直接スキャンできます。稼働中のものにはウェブサイトセキュリティスキャナーを、本番に届くものにはマネージドWAFを組み合わせましょう。詳細は料金をご覧ください。

コミットされたシークレット、露出した設定、コードの欠陥と修正を示すDefensoのリポジトリスキャンレポート

よくある質問。

始める前によく聞かれることをまとめました。まだ不安ですか?メッセージ一つで解決します。

github.comまたはgitlab.comから接続した任意のリポジトリと、URLで指定した任意の公開リポジトリです。接続したリポジトリではBitbucketにも対応しています。プライベートリポジトリは、いつでも取り消せるトークンを使用します。

コミットされたシークレットとAPIキー、露出した.envとサービスアカウントファイル、公開状態のストレージバケット、SAST方式のチェックで検出された危険なコード、OSVのCVEデータによる脆弱な依存関係、そしてタイポスクワット、Dockerfile、CIの問題です。

git-secretsは既知のキー形式向けのローカル正規表現パスです。Defensoは露出した設定と公開状態のバケットの検出、コードへのSASTチェック、OSVによる依存関係スキャン、サプライチェーンのチェック、そしてすべての検出結果にランク付けされた対処法を加え、これらすべてを設定不要でオンラインで提供します。

無料プランは本物で、カード不要です。Proは月7回、Maxは月20回のリポジトリスキャンを含み、リリース時だけでなく、重要な変更のたびに再スキャンするのに十分です。

はい。Defenso MCPサーバーはscan_repoツールを提供し、Claude Code、Cursor、Windsurf、VS Codeから任意の公開リポジトリを直接スキャンできます。シークレット、設定、依存関係のチェックは同じです。

いいえ。スキャナーはフェイルオープン方式です。スキャンが完了できない場合はエラーを報告し、ワークフローやデプロイを止めることは決してありません。

攻撃者より先に、シークレットを見つける。

Defensoをリポジトリに向ければ、コミットされたシークレット、露出した設定、コードの欠陥を数秒で受け取れます。無料、カード不要、インストール不要。