トークン管理ワーキンググループ

このワーキンググループの使命はトークン管理の改善を推進することです。

属性

プロパティ
作成日2022年8月16日
終了日2023年4月25日
Slack#wg_token(社内のみアクセス可能)
Google Docトークン管理ワーキンググループ議事録(社内のみアクセス可能)

方向性

GitLab ユーザーへの誠実さと責任として、トークン管理ワーキンググループは将来のトークン管理セキュリティ強化に向けた基盤とロードマップの構築に取り組みます。これは、トークン管理セキュリティポリシーの策定・公開と、リスクが高く対応コストの低いトークン管理 Issue への修正案提示によって実現します。これにより、中長期的なトークン管理セキュリティ強化の取り組みを成功に導くための基礎を整えます。詳細については、トークンリーク社内ハンドブックページをご覧ください。すべてのトークンは、ユーザーや顧客に提供する GitLab アプリケーション内に保存されます。これらの強化機能を自社で活用し、私たち自身のセキュリティニーズを満たす改善を行うことで、すべてのユーザーに対するトークン管理とシークレット保護を向上させ、ユーザーのシークレットを守る優れた管理者となります。

終了基準

トークン管理ワーキンググループが提供するもの:

  • 以前作成されたトークン標準に基づく、公式トークンおよびシークレット管理ポリシーの初回イテレーションを公開する
  • 特定されたリスク高・対応コスト低の各項目について、リスク評価を伴う修正案を提示する
  • 対応コストが高くリスクも高い上位 2 件について、プロダクト外での回避策を提案する

ふりかえり

トークンワーキンググループのふりかえりは 2023年4月25日 に実施されました。詳細はふりかえり Issue をご覧ください。

役割と責任

ワーキンググループでの役割氏名役職
ファシリテーターJames RitcheySr. Manager, Product Security
メンバーValentine MairetSIRT Manager
メンバーPhilippe LafoucrièreSecurity Architect
メンバーAndrew KellyAppSec Manager
メンバーChris MoberlyRed Team Manager
メンバーConnor GilbertSr. Product Manager, Secure:Static Analysis
メンバーGrzegorz BizonPrincipal Engineer, Ops
メンバーStan HuEngineering Fellow
メンバーMichelle GillSenior Engineering Manager, Manage
メンバーHannah SutorSenior Product Manager, Manage:Auth
メンバーAlex HanselkaSenior Site Reliability Engineer
メンバーDominic CoutureStaff Security Engineer, Application Security
メンバーThomas WoodhamSenior Engineering Manager, Secure
メンバーAmar PatelEngineering Manager, Secure:Static Analysis
メンバーZach RiceSenior Backend Engineer, Secure:Static Analysis
メンバーLucas CharlesStaff Backend Engineer, Secure:Static Analysis
メンバーDennis AppeltStaff Security Engineer, Security Research
メンバーMark LovelessStaff Security Engineer, Security Research