
GitHubのシークレットスキャン、SupabaseやLovableのトークン検出に対応
GitHubシークレット管理Supabase開発セキュリティ
GitHubがシークレットスキャンの検出対象に、Supabase、Lovable Labs、Pydantic Services の各トークンを追加した。対象はAPIキーやOAuthアクセストークンなど5種類。これらのサービスを使う開発者は、過去のコミットに含まれるキーが新たにアラート化される可能性がある。
何が発表されたか
GitHubが2026年10月5日、シークレットスキャンの検出対象に新たなトークン種別を追加したとチェンジログで告知した。
追加されたのは次の3社のシークレット。
- Lovable Labs:
lovable_api_key(パートナープログラム対象) - Pydantic Services Inc.:
logfire_token、pydantic_ai_gateway_api_key - Supabase:
supabase_oauth_access_token、supabase_scoped_personal_access_token
パートナープログラム対象のシークレットは、パブリックリポジトリで検出された場合に発行元へ通知される。それ以外は、パブリック・プライベートいずれのリポジトリでもアラートが生成される。
取るべき対応
影響を受けるのは、Lovable、Pydantic Logfire / Pydantic AI Gateway、Supabaseを使っている開発者とチーム。AIツール連携のために発行したキーをコードへ直書きしているケースが典型的なリスクになる。
- リポジトリでシークレットスキャンが有効になっているかを確認する。
- 今回の追加により、過去にコミットしたキーが新たにアラートとして上がる可能性がある。アラートが出た場合は、まず該当キーを失効・再発行してから履歴の扱いを検討する。
- Supabaseのスコープ付きパーソナルアクセストークンやOAuthアクセストークンは、権限範囲が広いほど影響が大きい。発行時に必要最小限のスコープへ絞る運用を見直したい。
- 検出はあくまで事後の発見であり、キーを環境変数やシークレットマネージャに置くという基本対策は引き続き必要になる。
期限が設けられた対応ではないが、該当サービスを使っているなら、告知を機に一度リポジトリを棚卸ししておくとよい。
