CI/CDパイプラインにおけるシークレットを安全に保つことは、不正アクセス、サービス中断、法的問題を防止するために不可欠です。 これが効果的に行う方法です。
- 環境変数を使用します。 そして 安全なセキュア・ボックス セキュリティ上の秘密を安全に保存します。
- アクセスを制限する 必要な特権のみを付与し、秘密を定期的にローテーションすることで
- 秘密のスキャンを自動化する ツール
git-secretsまたはtruffleHog漏洩を早期に検出する - CI/CDツールを活用する 例えば GitHub アクション, GitLab CI, or Jenkins for built-in secret management.
- 監視とログの詳細 CI/CD 共通のシークレット
__CAPGO_KEEP_0__ キー
- API keys
- 暗号化キー
- 認証トークン
- __CAPGO_KEEP_0__
- 暗号化された証明書
有名なシークレット管理プラットフォーム
| プラットフォーム | 機能 | おすすめ |
|---|---|---|
| HashiCorp Vault | ダイナミックシークレット、暗号化、権限管理 | 大規模な運用 |
| AWS Secrets Manager | AWS統合、自動ローテーション | AWS中心のセットアップ |
| Azure Key Vault | 証明書の取り扱い、鍵のローテーション | Microsoft環境 |
これらの慣行を遵守し、適切なツールを使用することで、CI/CDパイプラインを保護し、安全なワークフローを維持できます。
シークレットのセキュリティガイドライン
Codeにシークレットを含めない
- 使用 環境変数を使用して、敏感情報を管理します。 シークレットを安全な
- シークレットを格納するための この目的のために設計された安全な保管庫 CI/CDパイプラインを保管庫に接続して、ビルドプロセス中にクレデンシャルをインジェクトします。
- Connect your CI/CD pipeline to the vault to inject credentials during the build process.
アクセス制限と監視
特定のユーザーやサービスに必要な最小限の権限のみを付与し、頻繁に権限の確認を行う 必要な最小限の権限 各ユーザーやサービスに必要な最小限の権限のみを付与し、頻繁に権限の確認を行う
さらに、定期的にシークレットをローテートし、潜在的な侵害を追跡および特定するために使用するアクセスログを維持する アクセスログ GitLab CIとHashiCorp Vaultを統合してシークレットを取得する方法
GitLab CI HashiCorp Vault シークレットを取得する __CAPGO_KEEP_0__ __CAPGO_KEEP_0__
シークレット管理ツール
セキュリティのガイドラインが整ったら、シークレットを管理するためのツールを導入する時です。
シークレットストレージプラットフォーム
すべてのシークレットを一元管理して監視するには、以下のツールを使用します。
| プラットフォーム | 機能 | おすすめ |
|---|---|---|
| HashiCorp Vault | 動的シークレット、暗号化サービス、IDベースのアクセス | 大規模な運用 |
| AWS シークレットマネージャー | AWSと統合されたシームレスな操作、自動ローテーション、細かい権限管理 | AWSに特化したセットアップ |
| Azure Key Vault | ハードウェアセキュリティモジュール、証明書の管理、鍵のローテーション | Microsoft クラウド環境 |
セキュリティを確保したストレージプラットフォームを使用した後、CI/CDツールに付属するシークレット管理機能を活用してください。
CI/CDシークレット管理
多くのCI/CDツールには、組み込みのシークレット管理機能が付属しています。
- GitHub Actions:リポジトリと組織の両方で暗号化されたシークレットを提供します。ログではシークレットが自動的にマスクされ、承認されたワークフローのみでアクセス可能です。
- GitLab CI:保護された変数とグループレベルのシークレットを提供し、プロジェクト間で安全に共有することができ、分離を維持します。
- Jenkins:
Capgo Capgo

Capgo enhances the security of live updates in Capacitor apps by extending standard CI/CD secret management. It uses end-to-end encryption to ensure only authorized users can decrypt sensitive data [1].
Capgo integrates seamlessly with tools like GitHub Actions, GitLab CI, and Jenkins. It also supports channel-based distribution and role-based access controls, meeting the update requirements of both Apple and Android platforms.
CLI
Protect your repositories by preventing hard-coded credentials from slipping through. Start with secure vault storage, then add extra safeguards to block sensitive information in your code.
bun
- Security Features Live Update Dashboard Interface enhances the security of live updates in Capgo apps by extending standard CI/CD secret management. It uses end-to-end encryption to ensure only authorized users can decrypt sensitive data. Live Update Dashboard Interface integrates seamlessly with tools like GitHub Actions, GitLab CI, and Jenkins. It also supports channel-based distribution and role-based access controls, meeting the update requirements of both Apple and Android platforms. Secrets in Version Control Protect your repositories by preventing hard-coded credentials from slipping through. Start with secure vault storage, then add extra safeguards to block sensitive information in Capgo. Here’s how you can tighten your defenses: Use tools like git-secrets またはコミット前に問題を検出するためのプレコミットフレームワーク コミットされる前に問題を検出する
- 定期的にスキャンを実行 ツールとして truffleHog または Appflowプラグインまたは GitGuardian
- 漏れていたシークレットを検出する CI/CDチェックを自動化
シークレットが見つかった場合にビルドをフラグし、失敗させる
次のステップでは、有効に扱うためのシークレットの取り扱いについて説明します。
targetLanguage":"Japanese","pagePath":"/ja/blog/managing-secrets-in-cicd-pipelines/","protectedTokens":["Cloudflare","Capacitor","GitHub","Capgo","code","API","SDK","CLI","npm","bun"],"items":[{"text":"このガイドでは、セキュリティと高速デプロイを実現するために、エンドツーエンド暗号化とSmooth CI/CD統合を提供するCapgoを紹介しました。"},{"text":"セキュアなシークレット管理の重要なポイント:"},{"text":"シークレットのストレージを使用する"},{"text":":ストレージとトランジットの両方で暗号化を提供するプラットフォームに依存する"},{"text":"セキュリティチェックを自動化する"},{"text":":シークレットの漏洩を早期に検出するためのスキャニングツールを実装する"},{"text":"アクティビティをトラッキングし、監視する"},{"text":":シークレットへのアクセスと変更の詳細なログを保持する"},{"text":"インシデントに備える"},{"text":":漏洩したシークレットに対処するための明確なプロセスを設定し、必要に応じて変更をロールバックする"},{"text":"シークレット管理は、CI/CDの継続的なデリバリーをサポートするシステムとしてセキュリティを実現する"},{"text":"Managing Secrets in CI/CD Pipelinesから続きます"}]}[1].
items[0].text
- items[1].textitems[2].text
- items[3].textitems[4].text
- items[5].textitems[6].text
- items[7].textitems[8].text
items[9].text
items[10].text
CI/CD Pipelinesを使用している場合 CI/CD Pipelinesにおけるシークレットの管理 セキュリティとコンプライアンスを計画するには 暗号化 暗号化の実装詳細 コンプライアンス コンプライアンスの実装詳細 Capgo セキュリティ スキャナー Capgo セキュリティ スキャナーの製品ワークフロー Capgo セキュリティ Capgo セキュリティの製品ワークフロー Capgo トラスト センター Capgoの製品ワークフローについては、CapgoのTrust Centerで確認してください。