1.10.4標準
アプリケーションがデータベース接続パスワードを使う。
ソースコードと公開ログへ平文パスワードを残さない。
適切な対策はどれか。
× 不正解
秘密情報は専用保管とアクセス制御を使い、ソースコード・イメージ・ログへ埋め込まない。
詳細解説
正しい秘密情報管理サービスや保護された設定へ保存し、アプリへ必要時だけ渡す。
ソースコードやイメージへ埋め込まず、アクセスを制御できる。
専用保管とruntime注入により露出範囲を抑える。
誤りGitリポジトリへ平文でコミットする。
履歴を含めて漏えいする可能性がある。
Git履歴へ残ると削除後も漏えいする。
誤りコンソールの画面へ常に表示する。
不要な公開範囲を増やす。
画面への常時表示は危険である。
誤り全アプリケーションで同じ管理者パスワードを使う。
侵害時の影響範囲を拡大する。
共有passwordは影響範囲を拡大する。
実際に確かめる
一時的な検証環境で実行できる例です。
printf '%s\n' 'secrets are injected at runtime, not committed to source'期待される結果
secrets are injected at runtime, not committed to source理解のポイント
- 秘密情報管理
- runtime injection
- ログ漏えい
確認時の注意
- 確認環境: クラウド秘密情報管理の概念確認
基礎のおさらい
秘密のライフサイクル
生成、保管、注入、ローテーション、失効を管理する。
ログ
passwordやtokenをログへ出力しない。
問題IDKL-102-1176
確認環境クラウド秘密情報管理の概念確認
最終技術確認2026-08-20
誤り・権利侵害を報告