シークレット誤検出判定
- プラン: Ultimate
- アドオン: GitLab Duo Core、Pro、またはEnterprise
- 提供形態: GitLab.com、GitLab Self-Managed、GitLab Dedicated
この機能の利用可否は、機能フラグによって制御されます。詳細については、履歴を参照してください。
シークレット誤検出判定はオプトイン機能です。有効にすると、GitLab Duoは検出されたそれぞれのシークレットを分析し、それが誤検出である可能性を判断します。GitLabシークレット検出で検出されたすべてのシークレットタイプで検出が可能です。
この機能を有効にすると、検出されたシークレットを囲むコードコンテキストを含む、脆弱性に関する情報が、分析のために大規模言語モデル(LLM)に送信されます。シークレット検出と削除のドキュメントに記載されている動作は、この機能には適用されません。この機能を有効にする前に、組織のデータポリシーをレビューしてください。
GitLab Duoの評価には、各誤検出結果に関する情報が含まれます:
- 信頼度スコア: その検出結果が誤検出である可能性を示す数値スコア。
- 説明: コードのコンテキストとシークレットの特性に基づいて、結果が真陽性である(または真陽性でない)と判定した理由。
- ビジュアルインジケーター: 脆弱性レポート内のバッジで、誤検出の評価が表示されます。
一度有効にすると、誤検出判定は、手動での介入なしに、それぞれのセキュリティスキャン後に自動的に実行されます。
結果はAIによる分析に基づいており、セキュリティ担当者によるレビューが必要です。この機能を使用するには、アクティブなサブスクリプションのGitLab Duoが必要です。
自動検出
誤検出判定は、次のシナリオで自動的に実行されます:
- シークレット検出スキャンがデフォルトブランチで正常に完了している。
- スキャンがシークレットを検出している。
- GitLab Duo機能がプロジェクトで有効になっている。
分析はバックグラウンドで実行され、処理が完了すると脆弱性レポートに結果が表示されます。
手動トリガー
既存の脆弱性に対して、手動で誤検出判定を実行できます:
- 上部のバーで、検索または移動先を選択して、プロジェクトを見つけます。
- 左側のサイドバーで、セキュリティ > 脆弱性レポートを選択します。
- 分析する脆弱性を選択します。
- 右上隅で、誤検知のチェックを選択して、誤検出判定をトリガーします。
GitLab Duoの分析が実行され、結果は脆弱性の詳細ページに表示されます。
設定
誤検出判定を使用するには、次の要件を満たす必要があります:
- GitLab Duoアドオンのサブスクリプション(GitLab Duo Core、Pro、またはEnterprise)。
- プロジェクトまたはグループでGitLab Duoが有効になっている。
- ユーザー設定でデフォルトのGitLab Duoのネームスペースが設定されている。
- GitLab 18.10以降。
誤検出判定を有効にする
誤検出判定は、デフォルトで無効になっており、明示的に有効にする必要があります。有効にすると、脆弱性に関する情報(周囲のコードコンテキストを含む)が、分析のためにLLMに送信されます。この機能を使用するには、グループに対して基本フローを有効にし、プロジェクトに対して機能をオンにする必要があります。
グループの基本フローを許可する
グループ内のすべてのプロジェクトが基本フローを使用できるように許可できます。個々のプロジェクトでは、引き続きプロジェクトの設定で機能を有効にする必要があります。グループ内のすべてのプロジェクトに対して誤検出判定を許可するには:
- 左側のサイドバーで、検索または移動先を選択し、グループを見つけます。
- 設定 > GitLab Duoを選択します。
- 基本フローを許可の下で、シークレット検出の誤検出チェックボックスを選択します。
- 変更を保存を選択します。
プロジェクトでオンにする
特定のプロジェクトに対して誤検出判定をオンにするには:
- 左側のサイドバーで、検索または移動先を選択し、プロジェクトを見つけます。
- 設定 > 一般を選択します。
- GitLab Duoを展開します。
- シークレット検出の誤検出判定を有効にする切替をオンにします。
- 変更を保存を選択します。
グループに対して誤検出判定を許可し、プロジェクトに対してそれをオンにすると、既存のシークレット検出スキャナーで機能が自動的に動作します。
信頼度スコア
信頼度スコアは、GitLab Duoの評価がどの程度正しいかの推定値です:
- 誤検出の可能性が高い(80〜100%): GitLab Duoは、検出結果が誤検出である可能性が非常に高いと判断しています。
- 誤検出の可能性がある(60〜79%): GitLab Duoは、検出結果が誤検出である可能性があると一定の確信を持っていますが、手動での確認を推奨します。
- 誤検出の可能性は低い(60%未満): GitLab Duoは、検出結果が誤検出であるとは考えていません。脆弱性を無視する前に、手動での確認を強く推奨します。
誤検出を無視する
GitLab Duoの分析で脆弱性が誤検出として特定された場合、次のオプションがあります:
- 脆弱性を無視する
- 誤検出フラグを削除する
脆弱性を無視する
- 上部のバーで、検索または移動先を選択して、プロジェクトを見つけます。
- 左側のサイドバーで、セキュリティ > 脆弱性レポートを選択します。
- 無視する脆弱性を選択します。
- ステータスを変更を選択します。
- ステータスドロップダウンリストから、却下済みを選択します。
- 却下理由を設定ドロップダウンリストから、偽陽性を選択します。
- コメントの追加で、誤検出として無視する理由に関するコンテキストを入力します。
- ステータスを変更を選択します。
脆弱性は無視としてマークされ、再導入されない限り、将来のスキャンには表示されません。
誤検出フラグを削除する
誤検出の評価を削除して、脆弱性を保持する場合は、以下の手順に従います:
- 上部のバーで、検索または移動先を選択して、プロジェクトを見つけます。
- 左側のサイドバーで、セキュリティ > 脆弱性レポートを選択します。
- 誤検出フラグが付いた脆弱性を見つけます。
- 脆弱性の誤検出バッジにカーソルを合わせます。
- 誤検出フラグを削除するを選択します。
誤検出フラグが削除され、FP信頼度スコアが0に戻ります。脆弱性はレポートに残っており、将来のスキャンで再評価できます。
フィードバックを提供する
イシュー592861でフィードバックをお寄せください。