安全管理
GitHub利用時の安全チェック
GitHub利用時に、秘密情報、公開範囲、差分、権限、push前確認を行うための安全チェックを整理します。
このページでわかること
- GitHub利用で本当に起きる事故のパターン(秘密情報混入が最多)
- アカウント・リポジトリ・履歴の3層で見る安全チェック
- AIツールに権限を渡す時の範囲の考え方
- 事故が起きた後の初動(キー無効化が最優先)
最初に結論
GitHubの安全対策は、難しい攻撃への防御より「自分でうっかり公開してしまう事故」の防止が9割です。最も多いのは、APIキー・パスワード・.envファイルをcommitしてしまう事故で、これは設定ではなく習慣(commit前に差分を見る)でしか防げません。次に多いのが公開範囲の勘違い(privateのつもりがpublic)です。この2つを押さえるだけで、実際のリスクの大半は消えます。
初心者向け説明
チェックは3層で考えます。①アカウント層:二要素認証を有効にし、トークンの権限と有効期限を最小にする。②リポジトリ層:public/privateを確認し、collaboratorの権限を定期的に見直す。③履歴層:秘密情報は「消しても履歴に残る」ため、混入が疑われたら削除ではなくキーの無効化・再発行で対応する。CodexやClaude CodeなどのAIに権限を渡す場合も同じで、必要なリポジトリだけ・必要な操作だけに絞るのが原則です。
向いている使い方
- 定期的な安全点検の項目リストとして使う
- AI連携を始める前の権限設計を確認する
- 外注や共同作業を始める前のリスク確認
注意が必要な使い方
- 「privateだから安全」と考えて秘密情報を直書きしない
- 使わなくなったトークン・SSHキー・collaboratorを放置しない
- 漏えい時は削除より先にキーの無効化・再発行を行う
CodexやChatGPTと組み合わせる場合
AIツールとの連携では、AIが作った差分に秘密情報が紛れていないかの確認を人間の最終チェックに組み込んでください。Secretsやトークンの実値はAIとの会話にも貼らず、環境変数として渡すのが安全です。詳しくは「パスワードやサーバー情報の正しい置き場所」で整理しています。
秘密情報・APIキー・パスワード・個人情報の注意
APIキー、パスワード、秘密鍵、FTP資格情報、DB情報、メール設定、個人情報は、HTML、README、ログ、レポート、GitHubの差分に出さない前提で扱います。
関連ページ
FAQ
GitHub利用時の安全チェックは初心者でも確認できますか?
はい。専門用語を覚える前に、何を確認すればよいかを優先して整理しています。
CodexやChatGPTを使う場合も同じ考え方ですか?
基本は同じです。自動化できる部分が増えても、差分確認、秘密情報確認、公開前確認は人間側で見ます。
秘密情報が混ざったかもしれない時はどうしますか?
commitやpushを急がず、対象ファイル、公開範囲、履歴への混入有無を確認します。必要に応じてキーやパスワードを無効化します。
GitHubの機能や画面は変わりますか?
変わる可能性があります。重要な判断や最新仕様はGitHub側の情報も確認してください。
安全確認の追加ガイド
merge前と設定ファイルの安全確認
権限とトークンの追加確認
GitHub安全チェックで先に見ること
github 安全の検索意図では、private/public、Secrets、権限、PR確認、AI補助の使い方をまとめて見る必要があります。安全を保証するのではなく、事故を減らす確認順として整理します。
このページでできること
- 公開範囲、アクセス権限、Secrets、branch保護、PR確認を別々に見ます。
- private repositoryでも秘密情報の直接保存は避け、漏れた場合は無効化や再発行を検討します。
- CodexやCopilotを使う場合は、AIが作った差分を人間が確認します。
| 項目 | 見ること | 初心者の注意点 |
|---|---|---|
| 公開範囲 | public/private/internalの確認 | 公式仕様を確認 |
| 権限 | owner、collaborator、team | 不要な権限を残さない |
| Secrets | APIキーやtokenの管理 | 直接コミットしない |
commit前・公開前チェックリスト
- private/publicを確認したか
- 共同編集者やチーム権限を確認したか
- Secretsや.envが差分にないか
- PRで人間がレビューしたか
公式情報で確認すること
公開範囲、権限、Secrets、GitHub Desktop、Copilot関連の仕様や制限は変わる可能性があります。2026年6月11日確認の公開情報を確認し、このページでは固定仕様として断定しません。
private repositoryでも機密情報を直接置かない確認
private repositoryは公開範囲を絞れますが、APIキー、token、.envなどを直接コミットしてよい場所ではありません。