検証済みのシークレットが検出されました

critical Web App Scanning プラグイン ID 115118

概要

検証済みのシークレットが検出されました

説明

スキャナーが、ウェブアプリケーション内のハードコードされたシークレットを特定し、それが有効で悪用可能であることを確認しました。これにより、攻撃者が関連サービスに認証して機密データにアクセスしたり、不正な操作を実行したりする可能性があります。

API キー、アクセストークン、サービス認証情報などのシークレットは、クライアント側の JavaScript、HTML コメント、設定ファイル、またはアプリケーションの応答に意図せず露出することがあります。

漏洩したシークレットは、速やかに取り消し、ローテーションする必要があります。

ソリューション

問題の根本原因を特定することで、機密情報の漏洩を取り除きます (たとえば、コードへの手動でのデータ挿入、フロントエンドの JavaScript にバンドルされている環境変数)。悪意のある攻撃者によって以前に取得されたことがある場合は、機密をローテーションさせて、さらなる再利用を回避します。

参考資料

https://owasp.org/www-project-web-security-testing-guide/latest/4-Web_Application_Security_Testing/01-Information_Gathering/05-Review_Web_Page_Content_for_Information_Leakage

プラグインの詳細

深刻度: Critical

ID: 115118

タイプ: remote

ファミリー: Data Exposure

公開日: 2026/3/10

更新日: 2026/3/10

スキャン テンプレート: api, basic, full, mcp, pci, scan

リスク情報

VPR

リスクファクター: High

スコア: 7.5

CVSS v2

リスクファクター: Critical

基本値: 10

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: Tenable

CVSS v3

リスクファクター: Critical

基本値: 10

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVSS スコアのソース: Tenable

CVSS v4

リスクファクター: Critical

Base Score: 10

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

CVSS スコアのソース: Tenable

参照情報