Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
GitHub Advanced Security for Azure DevOpsと.NET ...
Search
KAMEGAWA Kazushi
July 11, 2023
Programming
0
1k
GitHub Advanced Security for Azure DevOpsと.NET Security
GitHub Advanced Security for Azure DevOps(GHAzDo)パブリックプレビューを試してみた話のご紹介スライド
KAMEGAWA Kazushi
July 11, 2023
Tweet
Share
More Decks by KAMEGAWA Kazushi
See All by KAMEGAWA Kazushi
Azure SRE Agentで運用は楽になるのか?
kkamegawa
1
8.1k
Agentic DevOps時代の生存戦略
kkamegawa
2
7.2k
GitHub Coding Agent 概要
kkamegawa
1
6.2k
Azure & DevSecOps
kkamegawa
2
290
Create yourself copilot with AI Agent
kkamegawa
1
180
どちらを使う?GitHub or Azure DevOps Ver. 24H2
kkamegawa
0
2.6k
Microsoft 365と開発者ツールの素敵な関係
kkamegawa
1
7.9k
Managed DevOps Pool and Well Architected Framework
kkamegawa
0
210
サーバー管理しないサーバーサービスManaged DevOps Pool
kkamegawa
0
740
Other Decks in Programming
See All in Programming
JEP 496 と JEP 497 から学ぶ耐量子計算機暗号入門 / Learning Post-Quantum Crypto Basics from JEP 496 & 497
mackey0225
2
210
仕様がそのままテストになる!Javaで始める振る舞い駆動開発
ohmori_yusuke
6
3.2k
高単価案件で働くための心構え
nullnull
0
120
Claude Code on the Web を超える!? Codex Cloud の実践テク5選
sunagaku
0
500
Flutterアプリ運用の現場で役立った監視Tips 5選
ostk0069
1
390
予防に勝る防御なし(2025年版) - 堅牢なコードを導く様々な設計のヒント / Growing Reliable Code PHP Conference Fukuoka 2025
twada
PRO
36
11k
詳細の決定を遅らせつつ実装を早くする
shimabox
1
1k
アーキテクチャと考える迷子にならない開発者テスト
irof
7
2.5k
Rails Girls Sapporo 2ndの裏側―準備の日々から見えた、私が得たもの / SAPPORO ENGINEER BASE #11
lemonade_37
2
130
CSC509 Lecture 09
javiergs
PRO
0
290
AI駆動開発カンファレンスAutumn2025 _AI駆動開発にはAI駆動品質保証
autifyhq
0
150
ボトムアップの生成AI活用を推進する社内AIエージェント開発
aku11i
0
1.6k
Featured
See All Featured
Build The Right Thing And Hit Your Dates
maggiecrowley
38
2.9k
The Straight Up "How To Draw Better" Workshop
denniskardys
239
140k
Measuring & Analyzing Core Web Vitals
bluesmoon
9
660
The Art of Programming - Codeland 2020
erikaheidi
56
14k
Imperfection Machines: The Place of Print at Facebook
scottboms
269
13k
Building Flexible Design Systems
yeseniaperezcruz
329
39k
Practical Tips for Bootstrapping Information Extraction Pipelines
honnibal
24
1.6k
Statistics for Hackers
jakevdp
799
220k
Put a Button on it: Removing Barriers to Going Fast.
kastner
60
4.1k
Site-Speed That Sticks
csswizardry
13
960
Designing Dashboards & Data Visualisations in Web Apps
destraynor
231
54k
What's in a price? How to price your products and services
michaelherold
246
12k
Transcript
GitHub Advanced Security for Azure DevOps と .NET Security かめがわ
かずし(@kkamegawa)
Who am I? personal: name: KAMEGAWA Kazushi(Last-First) alias: kkamegawa community:
MVP: Microsoft MVP for Developer Technologies(2009-) Users Group: Team Foundation Server Users Group URL: https://dev.azure.com/tfsug/tfsuginfo Blog: URL: https://kkamegawa.hatenablog.jp devblog radio: https://devblog.connpass.com/
This contents based on 2023/7/11
GitHub Advanced Security for Azure DevOps(GHAzDo) 2022/11のIgniteでプライベートプレビュー開始 2023/5のBuildでパブリックプレビュー開始 https://aka.ms/advancedsecurity-signup GitHub
Advanced Security for Azure DevOps 機能を構成する - Azure Repos | Microsoft Learn ※ Public Preview申し込んでも音沙汰なかったから、お付き合いのある営業の方いたらその方が早いかも… 機能的にはGitHubと同じ CodeQL Dependency Alert Secret Scanning
課金 90日以内にコミットしている人数x$49でAzure Subscriptionにチャージされる レポジトリ数は無関係(重複課金されない) GitHub Advanced Security for Azure DevOps
への課金 - Azure Repos | Microsoft Learn 2023/7/1 8/1 9/1 10/1 10人 0人 8人 有効 無効 5人 有効 5人 有効 ⊃ ※5人は8人のrepoに含まれる 8人
Secret Scanning アップロードされたコードからアクセスキーの検出 Gitコミット時もチェック AWS S3, Azure Blob, OpenAI API
Key等対象 値をちょっと変えても検出される サポートされているシークレット値 サンプルや誤検出である場合、コミットメッセージに skip-secret-scanning:trueを追加
設定方法 現在レポジトリ単位で設定(めんどくさい) Organization、Project単位の一括設定はない もちろんプレビュー有効にしていないorgでは出てこない
GitHubのSecurity risk view こんなのAzure DevOps側にもほしいねぇ 多分できるとしたらDefender for DevOps?
GitHub Advanced Security for Azure DevOps ソースコード中の不用意なシークレットキー コミットをブロック
CodeQL パッケージ依存関係スキャン NuGet, npm 等 静的コード解析 結構いいスペック必要(hosted Agentではつらいかも) ※100KL以上で16GB RAM/4
or 8 core推奨 ローカルで動かすCLI版もある GitHub Advanced Security for Azure DevOps のコード スキャン アラート - Azure Repos | Microsoft Learn CodeQL によるコード スキャンについて - GitHub Docs CodeQL を実行するための推奨ハードウェア リソース - GitHub Docs
CodeQLでの脆弱性検査 CodeQL によるコード スキャンについて - GitHub Docs
検出されたリスク対処 一つずつやらない/誤判定を決定 今のところwork item連携はない(これは GitHubも同じ)
YAML Pipeline ビルドができるプロジェクトで なくてはならない autobuildタスクで全ビルド カスタムビルドして解析対象のみ languagesに解析対象言語を 指定(, で区切る)。現在11言語 結果はrepos内に表示
FAQ GitHubのレポジトリのスキャンできない? できません。Azure Reposのみ GitHubにあるAdvanced Security使ってください(課金は別) 結果が見えないんだけど?
共同作成者以上の権限を設定してください ちなみにGitHubでもRepo Adminなどの強い権限が必要です Dependabotないの? 今のどころありません 機能差はないの? ほぼないですが、CodeQL CLIは今含まれていないそうです(フィードバック済 み)