GitHub private / public / security

GitHubプライベートリポジトリに機密情報を保存していい?

privateは「見える人を絞る設定」であって、秘密情報を入れるための金庫ではありません。招待した人や権限を持つ人には見えます。このページでは、privateに置いてよいものと置いてはいけないもの、入れてしまった時の対処を順番に確認します。

このサイトはGitHub公式サイトではありません。公開範囲、権限、Secrets、OrganizationやEnterpriseの仕様は変わる可能性があるため、重要な判断ではGitHub公式ヘルプと自分のアカウント設定を確認してください。

知りたい内容から選ぶ

「誰に見えるか」と「何を置いてよいか」は別の話

この2つは混ざりやすいのですが、確認する場所が違います。公開範囲はGitHubの設定画面で決まり、機密情報を置いてよいかは設定では決まりません。このページは後者を扱います。

privateはアクセス範囲を絞る設定であり、秘密情報を通常のファイルとして保存するための金庫ではありません。

よくある質問

GitHub private repositoryは誰に見えますか?

publicより公開範囲は絞られますが、招待メンバーや権限を持つ人は見られる場合があります。OrganizationやEnterpriseでは管理者や権限設定も確認してください。

private repositoryならAPIキーを保存してもいいですか?

直接保存しない運用が安全です。APIキー、token、.env、SSH秘密鍵、DB情報などは、privateでもコミットしない前提で確認します。

public repositoryとの違いは何ですか?

publicは誰でも見られる可能性があり、privateは公開範囲を絞れます。ただし、privateでも権限を持つ人は見られるため、機密情報を置く場所とは分けて考えます。

GitHub Secretsを使えば安全ですか?

Secretsは便利ですが、使えばすべて安全という意味ではありません。ログ出力、コードへの埋め込み、権限設定に注意します。

うっかりAPIキーを入れたらどうすればいいですか?

ファイルから削除するだけでは不十分な場合があります。漏れた可能性があるキーは無効化や再発行を行い、履歴やログも確認します。

CodexやCopilotにprivate repositoryを見せても大丈夫ですか?

作業前に秘密情報や顧客情報が入っていないか確認してください。AI作業後も差分とログを確認する必要があります。

関連ページ

GitHub private repositoryとは

GitHubのprivate repositoryは、public repositoryより公開範囲を絞ったリポジトリです。ただし「自分しか絶対に見られない場所」という意味ではありません。招待したメンバー、Organization管理者、権限を持つ人など、設定によって見られる人がいます。

private repositoryはpublicより公開範囲を絞れますが、機密情報の直接保管に使う場所という意味ではありません。

public repositoryとの違い

比較対象誰が見られるか検索エンジン機密情報初心者の注意点
Public repository誰でも見られる可能性があります。検索対象になる可能性があります。秘密情報は置きません。公開前チェックが重要です。
Private repository公開範囲は絞れますが、権限を持つ人は見られます。通常はpublicより限定されますが、仕様や設定は確認が必要です。秘密情報を直接置いてよいわけではありません。Organization管理、外部連携、履歴を確認します。

GitHub privateの公開範囲はどこまでか

privateでも、招待メンバーは見られます。OrganizationやEnterpriseでは管理者・権限設定の影響を受けます。外部連携、Actions、Pages、Codespaces、Secrets、fork、cloneなどは設定確認が必要です。

public/private変更前には、現在の公開範囲、権限を持つ人、Actionsログ、Pages、外部連携、過去履歴を確認します。公開範囲はGitHubの仕様変更や契約状態で変わる可能性があるため断定しません。

private repositoryに機密情報を保存してよいのか

privateでも機密情報を直接保存しない方がよいです。APIキー、token、.env、SSH秘密鍵、DBパスワード、FTP情報、OAuth client secretはコミットしない運用にします。

GitHub SecretsやActions secretsを使う場合も、公式ヘルプで対象範囲を確認します。Secretsを使っても、ログ出力やコードへの埋め込みには注意が必要です。漏れた可能性がある場合は、削除だけでなくキーの無効化・再発行を検討します。

CodexやCopilotに秘密情報を貼らない

CodexやGitHub Copilotを使う時も、APIキー、token、.envを貼らないようにします。AIにコードを見せる前に、秘密情報が含まれていないか確認します。公開リポジトリだけでなくprivate repositoryでも同じです。

CodexやAI開発補助ツールにGitHub作業を任せる場合は、Codex・GitHub Copilot・Gemini・Figmaなどの使い分けも確認しておくと安全です。

CodexとAI開発補助ツールの使い分けを見る

GitHub Desktopとprivate repository

GitHub DesktopはGitHub作業をGUIで扱うための入口です。clone、commit、push、pull、差分確認の理解に役立ち、Codexが変更したファイルを人間が確認する補助にもなります。ただし、GitHub Desktopだけで安全確認が完了するわけではありません。

公開範囲を変える前のチェックリスト

FAQ

GitHub private repositoryは誰に見えますか?

publicより公開範囲は絞られますが、招待メンバーや権限を持つ人は見られる場合があります。OrganizationやEnterpriseでは管理者や権限設定も確認してください。

private repositoryならAPIキーを保存してもいいですか?

直接保存しない方が安全です。APIキー、token、.env、SSH秘密鍵、DB情報などは、privateでもコミットしない運用が基本です。

public repositoryとの違いは何ですか?

publicは誰でも見られる可能性があり、privateは公開範囲を絞れます。ただし、privateでも権限を持つ人は見られるため、機密情報の直接保管先として扱わない方が安全です。

GitHub Secretsを使えば安全ですか?

Secretsは便利ですが、使えばすべて安全というわけではありません。ログ出力、コードへの埋め込み、権限設定に注意が必要です。

うっかりAPIキーを入れたらどうすればいいですか?

ファイルから削除するだけでは不十分な場合があります。漏れた可能性があるキーは無効化・再発行し、履歴やログも確認してください。

CodexやCopilotにprivate repositoryを見せても大丈夫ですか?

作業前に、秘密情報や顧客情報が入っていないか確認してください。AI作業後も差分とログを確認する必要があります。

GitHub Desktopはprivate repositoryでも使えますか?

権限があるリポジトリであれば、GitHub Desktopからcloneやcommitなどの作業に使えます。ただし、commit前に秘密情報が入っていないか確認してください。

関連ページ

このページの担当範囲と、詳しい説明の置き場所

privateリポジトリに関する話題は範囲が広いため、目的別にページを分けています。このページは全体像を扱います。

「privateにしたから安全」という理解だけで止まらないでください。公開範囲と、中に置いてよい情報は別の話です。前者はこのページと公開範囲のページ、後者は機密情報のページで扱っています。

privateにしても変わらないこと

公開範囲を絞っても、次は変わりません。ここを誤解すると事故になります。

  • 招待した人には見える — 権限を持つ全員が中身を読めます
  • 履歴に残ったものは消えない — 一度入れた情報は、後で消しても履歴から辿れます
  • 連携している外部サービスからは見える — 連携を許可した範囲で読まれます
  • 後から公開に切り替えると全部出る — 履歴ごと公開されます

2番目と4番目が組み合わさると、最も起きやすい事故になります。「privateだから」と入れた認証情報が、公開へ切り替えた瞬間に履歴ごと出ます。消したつもりでも履歴に残っています。

判断する順番

迷った時は、次の順で決めると外しません。

  1. 中に何を置くか決める — 認証情報を置かないなら、選択肢が広がります
  2. 誰に見せる必要があるか決める
  3. 公開範囲を決める
  4. 権限を渡す相手を決める

1番目を先にやってください。公開範囲から決めると、「privateだから何を置いてもよい」という判断になります。置くものを先に決めれば、そもそも守るべきものが減ります。

このページでわかること

  • GitHub private repositoryとは何か
  • public repositoryとの公開範囲の違い
  • privateにすると誰に見える可能性があるのか
  • private repositoryにAPIキー、token、.envなどを置かない方がよい理由
  • 誤って機密情報をpushした時に考えること
  • GitHub Apps、Actions、Copilot、Codexを使う時の注意点

GitHub private repositoryは非公開だが、機密情報の保存場所ではない

GitHub private repositoryは、許可された人だけが見られる非公開リポジトリです。public repositoryのように誰でも見られる状態ではありません。

ただし、privateだから完全に安全という意味ではありません。共同編集者、Organizationの管理者、Team権限を持つメンバー、連携したGitHub Apps、GitHub Actionsの実行環境、cloneした端末など、設定や運用によって見える範囲は変わります。

そのため、APIキー、access token、.env、SSH秘密鍵、DB接続情報、パスワード、顧客情報、社外秘資料は、private repositoryであっても通常のファイルとして置かない方が安全です。

public repositoryとprivate repositoryの違い

確認項目public repositoryprivate repository
見える人 インターネット上の利用者から見える可能性があります。 許可された人、権限を持つ人、組織内の管理者などに絞られます。
検索エンジン 検索結果や外部リンクから見つかる可能性があります。 通常はpublicより見つかりにくくなりますが、権限や連携先の確認は必要です。
共同編集 公開前提でレビュー、Issue、PR、READMEを整えます。 招待メンバー、Team、Organizationの権限管理が重要です。
GitHub Apps / Actions 公開範囲と連携権限を確認します。 privateでもアプリやActionsに権限を渡す場合があります。
機密情報 絶対に置かない前提で確認します。 privateでも通常ファイルには置かず、Secretsや環境変数など別管理にします。
向いている用途 OSS、公開サンプル、公開ドキュメントなど。 未公開コード、社内作業、検証中の個人プロジェクトなど。

private repositoryは誰に見えるのか

private repositoryは、自分だけが見える場所とは限りません。少なくとも、次のような人や仕組みが関係する可能性があります。

リポジトリ所有者所有者や管理者は内容と設定を確認できます。
招待された共同編集者権限を付与されたユーザーは内容を見られる場合があります。
Organization / Team組織やチームの設定により、見える範囲が変わります。
GitHub Apps連携アプリにリポジトリ権限を渡している場合があります。
GitHub Actionsworkflowの実行環境やログに注意が必要です。
cloneした端末ローカルPCに落としたコードや履歴も管理対象です。

private repositoryに置かない方がよいもの

  • APIキー
  • access token / GitHub token
  • OpenAI API key や Google API key
  • .env ファイル
  • SSH秘密鍵
  • DB接続情報
  • パスワード
  • 認証コード
  • Cookie / session情報
  • 顧客情報
  • 個人情報
  • 社外秘資料
  • 契約書や請求情報
  • 本番サーバーの設定情報

private repositoryでも、README、コメント、ログ、スクリーンショット、テストデータに機密情報が混ざることがあります。コードだけでなく、周辺ファイルも確認します。

誤ってAPIキーや.envをpushした時に考えること

  1. まず該当キーやtokenを使わない
  2. サービス側でキーを無効化または再発行する
  3. リポジトリから該当ファイルや値を削除する
  4. Git履歴、Actionsログ、PR差分に残っていないか確認する
  5. 必要なら履歴からの削除や再発防止を検討する
  6. .gitignore、Secrets管理、環境変数の扱いを見直す
  7. チームや管理者に共有し、影響範囲を確認する

ファイルから消しただけで漏洩対応が終わるとは限りません。すでに外部へ見えた可能性がある値は、無効化や再発行を優先して考えます。

GitHub Apps / Actions / Copilot / Codexを使う時の注意

private repositoryであっても、外部アプリ、GitHub Actions、GitHub Copilot、Codexのような開発補助ツールを使う場合は、どこまでコードやログを扱うのかを確認します。

  • GitHub Appsに渡した権限を確認する
  • Actionsのログに秘密情報が出ないようにする
  • CopilotやCodexに読ませる範囲を確認する
  • AIの提案をそのまま本番反映せず、人間が差分を見る
  • PR、commit、workflow、ログに機密情報が混ざっていないか確認する

初心者がやりがちな思い込み

思い込み実際に確認したいこと
privateだから何を入れてもよい権限を持つ人や連携アプリが見られるため、機密情報は分けて管理します。
あとで消せば大丈夫履歴やログに残る場合があります。漏れた可能性があるキーは無効化・再発行を検討します。
一人用のprivate repoなら安全cloneした端末、バックアップ、AIツール、スクリーンショットにも注意します。
CopilotやCodexなら問題ないAIに渡す前のファイル確認、作業後の差分確認、人間レビューが必要です。

公開範囲を変える前のチェックリスト

  • public/privateの現在状態を確認したか
  • 招待メンバーとTeam権限を確認したか
  • GitHub Appsの権限を確認したか
  • Actionsログに値が出ていないか確認したか
  • APIキー、token、.envが入っていないか確認したか
  • 過去履歴に秘密情報が残っていないか確認したか
  • READMEや画像に個人情報がないか確認したか
  • AIに読ませる範囲を確認したか
  • 公開変更後の影響をチームで確認したか

FAQ追加

GitHub private repositoryは検索に出ますか?
public repositoryのように誰でも内容を見られる状態ではありません。ただし、権限を持つ人、組織設定、連携アプリ、過去の公開状態などは別に確認します。
private repositoryなら会社のコードを置いてもいいですか?
会社や組織のルール次第です。privateであっても、権限管理、契約、外部アプリ連携、退職者の権限削除、Secrets管理を確認してください。
.envをpushしないためには何を確認しますか?
.gitignore、commit前の差分、GitHub DesktopやCLIの変更一覧、AIが編集したファイルを確認します。値そのものは通常のファイルに置かない運用が安全です。
GitHub ActionsでSecretsを使えばログには出ませんか?
Secretsは便利ですが、使い方によってはログやコマンド出力に値が出る可能性があります。workflowとログを確認し、値を表示する処理を書かないようにします。
CodexやCopilotにprivate repoを見せる前に何を見るべきですか?
APIキー、token、.env、顧客情報、社外秘資料が含まれていないか確認します。作業後も差分、PR、ログ、Actionsを人間が確認します。

関連ページ

公式情報で確認する時の入口

公開範囲、権限、Secrets、Actions、プランやOrganization設定は変わる可能性があります。このページでは固定仕様として断定せず、必要な場面ではGitHub Docsも確認してください。

公式情報で確認すること

公開範囲、権限、Secrets、GitHub Desktop、Copilot関連の仕様や制限は変わる可能性があります。2026年6月11日確認の公開情報を確認し、このページでは固定仕様として断定しません。

private repositoryは非公開でも、機密情報の保管場所ではない

GitHub private repositoryは、許可された人だけが見られる非公開リポジトリです。ただし、完全な金庫として扱うものではありません。共同編集者、Organizationの権限を持つメンバー、管理者、連携したGitHub Apps、GitHub Actionsの実行環境、CI/CDサービス、cloneした端末など、設定や運用によって見える範囲は変わります。

private repositoryは「誰でも見られる公開リポジトリではない」という意味では便利ですが、「機密情報を置いてよい場所」ではありません。

public repositoryとprivate repositoryの違い

確認項目public repositoryprivate repository
見える人原則として広く見られる可能性があります。許可された人や連携先に範囲が絞られます。
検索への出方検索や外部参照の対象になりやすいです。publicのような見え方ではありませんが、権限と連携先を確認します。
共同編集公開前提で差分や履歴を確認します。招待した共同編集者、Team、Organizationの権限を確認します。
GitHub Apps / Actions連携範囲とログを確認します。privateでも連携ツールに権限を渡す場合があります。
機密情報置きません。privateでも通常ファイルとして置かない方が安全です。

private repositoryに置かない方がよいもの

誤ってpushした時に先にやること

  1. 該当キーやtokenを使わない。
  2. サービス側で該当キーを無効化する。
  3. 新しいキーを再発行する。
  4. コードや設定ファイルから削除する。
  5. 履歴、ログ、Actions出力、共有先を確認する。
  6. 必要なら履歴からの削除方法を検討する。
  7. チームに共有し、再発防止として.gitignoreやSecrets管理を見直す。

Codex / GitHub Copilot / Actionsを使う時の注意

GitHub CopilotやCodexを使う時も、private repositoryだから安全と決めつけず、AIに読ませる範囲、差分、ログ、PR、Actions出力を確認します。GitHub ActionsでSecretsを使う場合も、ログに値が出ないようにし、不要な権限を渡さないようにします。

private repositoryのよくある質問

GitHub private repositoryとは何ですか?
許可された人だけが見られる非公開リポジトリです。ただし、共同編集者、Organization、連携アプリ、Actionsなどの権限確認が必要です。
private repositoryは検索に出ますか?
public repositoryのように誰でも内容を見られる状態ではありません。ただし、権限を持つ人や連携サービスの扱いには注意します。
privateならAPIキーを置いてもよいですか?
置かない方が安全です。APIキー、token、.env、SSH鍵、DB情報などはSecrets管理や環境変数で扱う前提にします。
public repositoryとprivate repositoryの違いは何ですか?
publicは広く見られる可能性があり、privateは権限のある人に範囲が絞られます。ただし、privateでも機密情報を通常ファイルに入れる用途には向きません。
private repositoryは自分だけしか見られませんか?
必ずそうとは限りません。共同編集者、Organizationの権限、GitHub Apps、Actions、cloneした端末などを確認します。
.envをpushしたら削除すれば十分ですか?
削除だけでは不十分な場合があります。キーの無効化、再発行、履歴やログの確認を検討します。
GitHub CopilotやCodexでprivate repositoryを扱う時の注意は?
機密情報や顧客情報を含むファイルを不用意に扱わず、差分、ログ、PR、人間レビューを残すことが大切です。
会社のコード置き場として使えますか?
使える場合はありますが、権限管理、Secrets管理、Actions、退職者の権限削除、外部連携の確認が必要です。