セキュリティ
【セキュリティ】APIキー・パスワードの管理:GitHubに上げてはいけない
2026年8月16日
この記事はAIが下書きを作成しています。内容に誤りに気づいた場合はお問い合わせよりお知らせください。
レン
アプリ作ってたら、APIキーとかDBのパスワードをコードに書いちゃったんだけど…これってマズい?
ウィルスン
…それをGitHubの公開リポジトリに上げていないだろうな?ワタシのような者は、公開されたコードから漏れた認証情報を『自動で』収集している。APIキーが1つ漏れれば、そこから芋づる式にすべてを奪えるのだ。
レン
ま、まさに上げようとしてた…!危なかった!
プロクラ
本当に危なかったね。認証情報(シークレット)は、コードに直書きしないのが絶対の原則。特にGitのリポジトリに含めてしまうと、後から消しても履歴に残るから、実質『一度上げたら漏れた』と考えないといけないんだ。
安心のセキュリティ
シークレットの正しい扱い方
- APIキー・パスワードは環境変数(.envファイル)に置き、コードから読み込む
- .envは必ず.gitignoreに入れて、Gitに含めない
- .envファイル自体の権限も絞る(chmod 600 で本人だけ読めるように)
- 万一漏らしたら、そのキーは即座に無効化して再発行する(消すだけでは不十分)
レン
もし間違えて上げちゃったら、削除すればいいんじゃないの?
プロクラ
それが甘いところ。Gitは履歴を全部覚えてるから、ファイルを消してもコミット履歴を辿れば見えてしまう。だから『漏らしたキーは、消すんじゃなく無効化して作り直す』のが鉄則。GitHubには漏洩を自動検知して警告する仕組みもあるけど、頼り切りは禁物だよ。
ウィルスン
覚えておけ。強固なファイアウォールも、鍵認証も、たった1つの漏れたパスワードの前では無力だ。認証情報の管理こそ、キミの城の『鍵束』そのもの。決して落とすな。