GH-500 は、GitHub Advanced Security(GHAS)を使ってコードとシークレットと依存関係をソフトウェア開発ライフサイクル全体で守れるかを問う Intermediate(中級) レベルの認定試験です(公式認定ページの「概略」に「レベル 中級」、英語版の「At a glance」に 「Level Intermediate」と記載)。3 つのスイート ── Code Security(旧称: CodeQL でのコード スキャン)・Secret Protection(旧称: シークレット スキャン)・サプライ チェーン セキュリティ(旧称 Dependabot / Dependency Review) ── の使い分けと有効化、アラートのトリアージと修復、プッシュ保護や依存関係レビューによる防止優先の運用、エンタープライズと組織のセキュリティ構成とポリシーまでが正面から評価されます。CloudCamp では公式 6 つのドメインに沿って、500 問 規模のオリジナル問題で体系的に習得できます。解説はすべて公式ドキュメント docs.github.com の日本語ページを典拠にし、本番試験形式準拠の模擬試験も提供します。GH-500 は日本語で受験できます(公式認定ページに「この試験は、次の言語で提供されます。 英語, スペイン語, ポルトガル語 (ブラジル), 韓国語, 日本語」と記載)。前提資格は不要で、出題範囲の基準日は 2026 年 7 月です(公式学習ガイドの見出しが「2026年7月時点で測定されたスキル」)。
試験時間 100 分は本番と同じ公式値です。本番の問題数は公式に公表されていません
有料会員限定機能です
GH-500 は、GitHub Advanced Security(GHAS)を使ってソフトウェア開発ライフサイクル全体でコードとシークレットと依存関係を守れることを証明する Intermediate(中級)レベルの認定試験です。公式の対象者像は「この試験の受験者は、GitHub Advanced Security (GHAS) を使用して、ソフトウェア開発ライフサイクル全体でコード、シークレット、依存関係をセキュリティで保護した経験があります。 セキュリティ機能の構成、アラートのトリアージと修復、ポリシー、ワークフロー、自動化を使用した防止優先のプラクティスの適用を行うことができます。」とされ、あわせて「候補者は、GitHubの基礎、CI/CD、およびセキュリティで保護された開発の概念に精通しています。」と書かれています。単にスキャンを有効にできるかではなく、3 つのスイートの使い分け、どのアラートから直すかの優先順位、バイパスと例外をどこまで許すかの統制、エンタープライズと組織とリポジトリのどの層で設定するかの設計まで、「セキュリティを開発の流れに組み込めるか」が問われます。管理者・開発者・DevOps エンジニア・ソリューション アーキテクトに向いた認定です。
GitHub Advanced Security は、コード スキャン・シークレットの検出・依存関係の管理という3 つの柱を、リポジトリの中で完結させる仕組みです。開発の速度を落とさずに脆弱性と資格情報の漏洩を止めるには、「どこで止めるか(プッシュ時か、マージ前か、マージ後か)」「誰が例外を承認するか」「組織全体にどう展開するか」という判断が欠かせません。GH-500 は、その判断を担う技術者の能力を体系的に示す中級資格です。次の方におすすめです。
- 開発者:コード スキャンのアラートの読み方、Copilot Autofix の使い方、プッシュ保護でブロックされたときの対処
- テックリード:依存関係レビューによるマージ前チェック、重大度に応じた修復ルールセットの設計
- DevOps エンジニア:GitHub Actions と外部 CI システムでのコード スキャンの実行、SARIF の取り込み
- 組織の管理者:セキュリティ構成の既定値と継承、セキュリティ マネージャーのロール、API による大規模な展開
- セキュリティ運用に関わる方:アラートの一括管理、セキュリティ キャンペーン、CVE と CWE とアドバイザリの取り扱い
| 項目 | 内容 |
|---|---|
| 試験コード | GH-500(公式学習ガイドの日本語版は「Exam GH-500 の学習ガイド: GitHub Advanced Security」) |
| 正式名称 | 認定名・試験名ともに GitHub Advanced Security(公式認定ページの見出しが 「GitHub Advanced Security」、公式 Study Guide の見出しに「Study guide for Exam GH-500: GitHub Advanced Security」と記載。日本語版の認定名も「GitHub Advanced Security」のままです) |
| レベル | INTERMEDIATE(中級/公式認定ページの「At a glance」に「Level Intermediate」、日本語版の「概略」に「レベル 中級」と記載) |
| 製品・サブジェクト・ロール | 製品 GitHub / サブジェクト DevOps / ロール 管理者・開発者・DevOps エンジニア・ソリューション アーキテクト・Student(公式認定ページに「Product GitHub」「Subject DevOps」「Role Administrator Developer DevOps Engineer Solution Architect Student」と記載) |
| 試験時間 | 100 分(公式認定ページに「You will have 100 minutes to complete this assessment.」/日本語版に「この評価を完了するまで、100 分 あります。」と記載) |
| 問題数 | 公式非公表(Microsoft は「Most Microsoft Certification exams typically contain between 40-60 questions; however, the number can vary depending on the exam.」と説明するのみで、GH-500 固有の問題数は公表していません) |
| 合格スコア | 700 / 1000(70%・公式 Study Guide に「A score of 700 or greater is required to pass.」/日本語版に「合格するには、700 以上のスコアが必要です。」と記載) |
| 受験言語 | 日本語を含む 5 言語(公式認定ページに「This exam is offered in the following languages: English, Spanish, Portuguese (Brazil), Korean, Japanese」/日本語版に「この試験は、次の言語で提供されます。 英語, スペイン語, ポルトガル語 (ブラジル), 韓国語, 日本語」と記載) |
| 受験方法 | Pearson VUE で予約・監督(プロクター)付き(公式認定ページに「Schedule through Pearson Vue」「This exam will be proctored.」「You may have interactive components to complete as part of this exam.」/日本語版に「Pearson Vue を使用してスケジュールを設定する」「この試験には監督官がいます。」と記載)。なお公式認定ページには「この試験は Microsoft によって提供されますが、試験と関連する認定は GitHub によって維持されます。」と明記されています |
| 受験料 | 公式に金額の記載なし(公式認定ページに「Price based on the country or region in which the exam is proctored.」とのみ記載され、国・地域によって異なります) |
| 再受験 | 不合格の場合、初回受験の 24 時間後から再受験できます(公式認定ページに「You can retake it 24 hours after the first attempt. For subsequent retakes, the amount of time varies.」/日本語版に「1 回目の受験から 24 時間後に再受験することができます。」と記載) |
| 認定の更新 | 公式 Study Guide の「認定資格の更新」に「Microsoft のアソシエイト、エキスパート、および専門認定資格は、毎年有効期限が切れます。 Microsoft Learn で無料のオンライン評価に合格すると、更新できます。」と記載されています。GH-500 固有の更新要件は明記されていないため、受験前に公式でご確認ください |
| 練習アセスメント | 公式に提供あり(公式認定ページの「Practice for the exam」に「Take the practice assessment」/日本語版の「試験に向けた練習」に「練習評価を受ける」と記載) |
| 前提資格 | なし(公式認定ページ・公式 Study Guide のいずれにも前提資格の節はありません。対象者像として「候補者は、GitHubの基礎、CI/CD、およびセキュリティで保護された開発の概念に精通しています。」と推奨が書かれているのみです) |
| 退役日 | なし(現役の試験です。公式認定ページに退役日の記載はありません) |
| 試験中の参照 | 不可(Microsoft は「access to Learn is NOT available on Fundamentals exams or GitHub exams」と説明しており、GH-500 では試験中に Microsoft Learn を参照できません) |
| 最終更新 | 2026 年 5 月 4 日(公式認定ページの「最終更新日時 05/04/2026」)。出題範囲の基準日は 2026 年 7 月(公式 Study Guide の見出し「2026年7月時点で測定されたスキル」) |
GH-500 は公式に 6 つのドメインから出題されます。ウェイトはいずれも幅のあるレンジで公表されています。CloudCamp では 16 / 18 / 20 / 14 / 18 / 14%の配分で計 500 問に割り当てます。この配分は 6 ドメインすべてが公式レンジの内側に収まっており、日本語の公式ドキュメントで裏づけできる分量にも合わせています。出題形式は公式に公表されていないため、CloudCamp では確実に存在する単一選択(4 択・正解 1)と複数選択(5 択・正解 2〜3・完全一致採点)の 2 形式に絞って出題します。
- スイート:セキュリティ スイートの構造とナビゲーション / Code Security・Secret Protection・サプライ チェーン セキュリティの対比
- 可用性:パブリック リポジトリとエンタープライズ環境での機能の可用性の違い / プランごとに使える機能の切り分け
- SDLC:セキュリティで保護された SDLC / 防止優先アプローチとゲートベース戦略の比較 / セキュリティ キャンペーンのリスク軽減の役割
- アラート:脆弱性とシークレットの検出メカニズム / アラートの選択と操作 / 無視するときの影響 / 開発者・セキュリティ・管理者の責任分担 / アクセス管理とロールと委任されたバイパス
- 有効化:リポジトリ レベルと組織レベルでの有効化 / 設定と機能の可用性の構成 / パブリックとプライベート・エンタープライズでの動作の違い
- 防止:プッシュ保護によるソースでのシークレットの防止 / 有効性チェックと優先順位付けされたアラート
- アラート:ライフサイクル(作成・状態・無視)/ シークレット アラートへの対応と修復アクション / 無視するときの影響
- 統制:ロールベースと委任されたバイパス ポリシー / アラートの受信者と除外の構成
- カスタマイズ:カスタム パターンの作成と管理 / 既定のパターンで検出されないシークレットの識別
- 可視化:包括的な依存関係のセキュリティ(ツール・脆弱性データベース・SBOM)/ 依存関係グラフの生成と解釈 / SBOM のエクスポート オプションと形式
- 優先順位:サプライ チェーン アラートとセキュリティ更新 / EPSS スコアリング / 自動的に無視する動作
- 修復:キャンペーンとプルリクエストによる修復 / 依存関係レビュー(マージ前チェック・ライセンスとコンプライアンスの検証)
- 統制:高度な依存関係の更新規則(グループ化・更新戦略)/ アクセス許可とロールベースのアラート割り当て / 外部通知と Webhook と統合
- 選択:ネイティブとサードパーティのコード スキャン オプション / CodeQL とサードパーティ分析ツールの選択 / SARIF の取り込みと相互運用性
- 構成:GitHub Actions または外部 CI システムでの有効化 / ワークフローとワークフロー テンプレート / マトリックス ビルドとスキャン頻度
- トリアージ:データ フロー分析を含むスキャン結果のレビュー / アラートのライフサイクルと Copilot Autofix / 重大度とカテゴリの管理
- 最適化:高度な構成とカスタマイズ / スキャンの失敗とパフォーマンス問題のトラブルシューティング
- 脆弱性情報:CVE・CWE・GitHub セキュリティ アドバイザリの概念 / アラートとアドバイザリを横断する修復ワークフロー
- 優先順位:重大度と修復ルールセットの定義と適用 / キャンペーンベースの修復戦略と一括アラート管理 / アラートの自動的な無視
- 検出の調整:CodeQL クエリ スイートと言語固有の分析のカスタマイズ / 組織のリスク プロファイルに合わせた調整
- 協働:セキュリティ ロールと委任された例外処理とアラートの所有権 / クロススイートのルールセットとポリシー
- 早期防止:プッシュ保護・依存関係スキャン・マージ前分析による早期の脆弱性防止
- 展開:エンタープライズ・組織・リポジトリの各レベルでの有効化 / GitHub Enterprise Cloud と GitHub Enterprise Server の機能の可用性の違い
- 既定値:Code Security・Secret Protection・サプライ チェーン セキュリティの有効化 / 既定の構成と継承動作の定義
- ガバナンス:エンタープライズと組織のセキュリティ ポリシーとルールセット / 適用境界とバイパス許可と例外の設定 / 管理者・セキュリティ マネージャー・開発者のロールの定義 / アラートの管理と無視のアクセス許可
- 自動化:既定または承認済みのカスタム CodeQL ワークフローの有効化 / 大規模な構成とガバナンスのための API と自動化
| あなたの状況 | 想定勉強時間 | 勉強期間の目安 |
|---|---|---|
| GitHub は使っているがセキュリティ機能はほとんど触っていない | 40〜60 時間 | 1〜2 ヶ月 |
| コード スキャンや Dependabot のアラートを日常的に見ている | 25〜40 時間 | 3〜5 週間 |
| 組織のセキュリティ構成やセキュリティ キャンペーンの運用まで担当している | 15〜25 時間 | 2〜3 週間 |
Microsoft Learn の GH-500 学習ガイド(2026年7月時点で測定されたスキル)で 6 ドメインの全体像をつかみ、公式ドキュメント docs.github.com の日本語ページで、セキュリティ機能の概要・Secret Protection・サプライ チェーン セキュリティ・Code Security・アラートの管理・大規模なセキュリティ構成の各章を読み通します。公式学習ガイドの「ドキュメントを見つける」に挙がっている項目が、そのまま出題の地図になります。
テスト用のリポジトリでコード スキャンの既定のセットアップ、プッシュ保護、依存関係グラフと Dependabot アラート、依存関係レビューをそれぞれ有効にし、わざとアラートを出してトリアージまで体験します。組織レベルのセキュリティ構成を作って適用し、リポジトリ側で設定を変えると状態がどう変わるかまで確認してください。設定を「読んだ」だけの状態と「効かせて確認した」状態では、ドメイン 4 とドメイン 6 の正答率が大きく変わります。
GH-500 は機能名の暗記だけでなく、「この状況でどう設定・対応するのが適切か」を問う判断型が一定割合を占めます。CloudCamp の GH-500 問題集(500 問)は公式 6 ドメインを完全網羅し、正解の決め手と、他の選択肢が「実在するがこの条件には合わない」理由まで解説します。
- 1 周目:全問を解いて解説を熟読
- 2 周目:間違えた問題を再演習
- 3 周目:正答率 85% 以上を目指して総仕上げ
本試験の試験時間は 100 分です。CloudCamp の本番試験形式準拠の模擬試験(60 問・100 分・合格ライン 70%)でペース配分と弱点を確認しましょう。GH-500 は日本語で受験できますが、機能名(Code Security・Secret Protection・CodeQL・SARIF・Dependabot など)は英語のまま出てくることがあるため、日本語表記と対応づけておくと安心です。
GH-900(GitHub Foundations)は GitHub の基本操作と中核機能を問う Beginner レベル、GH-500 は GitHub Advanced Security によるコードとシークレットと依存関係の保護を問う Intermediate レベルです。公式の対象者像にも「候補者は、GitHubの基礎、CI/CD、およびセキュリティで保護された開発の概念に精通しています。」とあるとおり、リポジトリ・ブランチ・プルリクエストの扱いが前提知識になります。GitHub の利用経験が浅い方は GH-900 から入ると近道です。
GH-200(GitHub Actions)は CI/CD ワークフローの自動化を扱います。GH-500 のドメイン 4 では「GitHub Actions または外部 CI システムでコード セキュリティを有効にする」ことが公式に問われるため、ワークフローの書き方とトリガーの理解はそのまま得点につながります。先に GH-200 を通しておくと、既定のセットアップと高度なセットアップの違いが腹落ちしやすくなります。
SC-900(Microsoft Security, Compliance, and Identity Fundamentals)はセキュリティとコンプライアンスの基礎概念を広く扱う入門資格です。GH-500 のドメイン 5(セキュリティ運用)で問われる脆弱性の優先順位付けや修復の考え方は地続きなので、セキュリティの前提知識に不安がある方は SC-900 を先に通しておくと、GH-500 の学習がぐっと楽になります。
- GitHub の利用経験が浅い方:GH-900 → GH-500
- セキュリティの基礎から固めたい方:SC-900 → GH-500
- すでに GitHub Actions を書いている開発者:GH-200 → GH-500(防止優先の運用設計へ)
