GitHub には、新しい SSH キーの追加、アプリケーションの承認、チーム メンバーの変更などの機密性の高いアクションを実行するためのパスワードが必要です。
アカウントのセキュリティを保つために、パスワードを変更してから次のアクションを実行するようにしてください:
-
ご自分のアカウントで 2 要素認証を有効にして、アクセスにパスワード以外のものも必要になるようにします。 詳しくは、「2 要素認証について」をご覧ください。
-
アカウントにパスキーを追加することで、セキュリティで保護されたパスワードレス ログインが可能になります。 パスキーはフィッシングに強く、暗記や能動的な管理は必要ありません。 「パスキーの概要」を参照してください。
-
SSH キーを確認し、キーをデプロイし、承認された OAuth アプリと GitHub Apps を使用して、SSH とアプリケーションの設定で未承認または未知のアクセスを取り消します。 詳細については、「AUTOTITLE、AUTOTITLE、承認された OAuth アプリをレビューする、GitHub アプリの承認の確認と取り消し」を参照してください。
-
アカウントが侵害されたと思われる場合は、すべての承認を取り消すか、一度にすべての資格情報を削除できます。 「AUTOTITLE」を参照してください。
-
すべてのメール アドレスを確認します。 攻撃者があなたのアカウントにメールアドレスを追加していた場合、予想外のパスワードリセットの実行を許してしまう可能性があります。 詳しくは、「メールアドレスを検証する」をご覧ください。
-
アカウントのセキュリティ ログをレビューします。 これで、リポジトリに対する各種の設定について概要がわかります。 たとえば、プライベートリポジトリがパブリックに変更されていないか、リポジトリが移譲されていないかを確認できます。 詳しくは、「セキュリティ ログをレビューする」をご覧ください。
-
リポジトリの Webhook をレビューします。 webhook では、攻撃者がリポジトリへのプッシュを傍受する可能性があります。 詳しくは、「webhook について」をご覧ください。
-
新しいデプロイ キーが作成されていないことを確認します。 外部サーバーがあなたのプロジェクトにアクセスできる可能性があります。 詳しくは、「デプロイキーの管理」をご覧ください。
-
リポジトリに対する最近のコミットをレビューします。
-
リポジトリごとにコラボレーターのリストをレビューします。
Troubleshooting
侵害の疑いがある後にアカウントが制限される
GitHubが疑わしいアクティビティを検出した場合、サインイン中に個人アカウントが一時的に制限される可能性があります。 この間、プロファイルの URL、投稿グラフ、検索の可視性、または機密性の高いアカウント アクションが使用できなくなる可能性があります。 または、セキュリティ上の理由からアカウントを停止する場合があります。 アカウントにまったくアクセスできない場合は、 GitHub のサポートにお問い合わせください。
アカウントに制限がある場合は、次の手順を実行してアカウントをセキュリティで保護します。
- GitHubパスワードを変更します。 詳しくは、「GitHub アクセス資格情報の更新」をご覧ください。
- セキュリティ設定を確認し、未知のアプリ、キー、およびその他の資格情報を削除します。
- GitHubに関連付けられている電子メール アカウントをセキュリティで保護し、アクセスできることを確認します。
- 受信トレイ (およびスパム フォルダー) で GitHub からのセキュリティ 電子メールを確認し、指示に従います。
アカウントをセキュリティで保護した後も制限が残っている場合は、 GitHub のサポートにお問い合わせください。