安全管理

GitHub利用時の安全チェック

GitHub利用時に、秘密情報、公開範囲、差分、権限、push前確認を行うための安全チェックを整理します。

このサイトはGitHub公式サイトではありません。GitHubの基本的な使い方や、Codex・ChatGPT時代のコード管理を初心者向けに整理する非公式ガイドです。機能・料金・提供状況は変更される可能性があるため、重要な判断ではGitHub公式情報も確認してください。

このページでわかること

最初に結論

GitHubの安全対策は、難しい攻撃への防御より「自分でうっかり公開してしまう事故」の防止が9割です。最も多いのは、APIキー・パスワード・.envファイルをcommitしてしまう事故で、これは設定ではなく習慣(commit前に差分を見る)でしか防げません。次に多いのが公開範囲の勘違い(privateのつもりがpublic)です。この2つを押さえるだけで、実際のリスクの大半は消えます。

初心者向け説明

チェックは3層で考えます。①アカウント層:二要素認証を有効にし、トークンの権限と有効期限を最小にする。②リポジトリ層:public/privateを確認し、collaboratorの権限を定期的に見直す。③履歴層:秘密情報は「消しても履歴に残る」ため、混入が疑われたら削除ではなくキーの無効化・再発行で対応する。CodexやClaude CodeなどのAIに権限を渡す場合も同じで、必要なリポジトリだけ・必要な操作だけに絞るのが原則です。

向いている使い方

  • 定期的な安全点検の項目リストとして使う
  • AI連携を始める前の権限設計を確認する
  • 外注や共同作業を始める前のリスク確認

注意が必要な使い方

  • 「privateだから安全」と考えて秘密情報を直書きしない
  • 使わなくなったトークン・SSHキー・collaboratorを放置しない
  • 漏えい時は削除より先にキーの無効化・再発行を行う

CodexやChatGPTと組み合わせる場合

AIツールとの連携では、AIが作った差分に秘密情報が紛れていないかの確認を人間の最終チェックに組み込んでください。Secretsやトークンの実値はAIとの会話にも貼らず、環境変数として渡すのが安全です。詳しくは「パスワードやサーバー情報の正しい置き場所」で整理しています。

秘密情報・APIキー・パスワード・個人情報の注意

APIキー、パスワード、秘密鍵、FTP資格情報、DB情報、メール設定、個人情報は、HTML、README、ログ、レポート、GitHubの差分に出さない前提で扱います。

関連ページ

FAQ

GitHub利用時の安全チェックは初心者でも確認できますか?

はい。専門用語を覚える前に、何を確認すればよいかを優先して整理しています。

CodexやChatGPTを使う場合も同じ考え方ですか?

基本は同じです。自動化できる部分が増えても、差分確認、秘密情報確認、公開前確認は人間側で見ます。

秘密情報が混ざったかもしれない時はどうしますか?

commitやpushを急がず、対象ファイル、公開範囲、履歴への混入有無を確認します。必要に応じてキーやパスワードを無効化します。

GitHubの機能や画面は変わりますか?

変わる可能性があります。重要な判断や最新仕様はGitHub側の情報も確認してください。

安全確認の追加ガイド

merge前と設定ファイルの安全確認

権限とトークンの追加確認

GitHub安全チェックで先に見ること

github 安全の検索意図では、private/public、Secrets、権限、PR確認、AI補助の使い方をまとめて見る必要があります。安全を保証するのではなく、事故を減らす確認順として整理します。

このページでできること

項目見ること初心者の注意点
公開範囲public/private/internalの確認公式仕様を確認
権限owner、collaborator、team不要な権限を残さない
SecretsAPIキーやtokenの管理直接コミットしない

commit前・公開前チェックリスト

公式情報で確認すること

公開範囲、権限、Secrets、GitHub Desktop、Copilot関連の仕様や制限は変わる可能性があります。2026年6月11日確認の公開情報を確認し、このページでは固定仕様として断定しません。

private repositoryでも機密情報を直接置かない確認

private repositoryは公開範囲を絞れますが、APIキー、token、.envなどを直接コミットしてよい場所ではありません。