GitHubのカスタムプロパティは、リポジトリへの読み取りアクセス権があれば値を確認できる。公開リポジトリでは誰でも閲覧できるため、プロパティの値や説明に社内情報を含めないよう注意が必要だ。

Open Source Summit (Europe)で話した相手は、GitHubが2023年ごろに追加したカスタムプロパティが、リポジトリの読み取り権限を持つ人に公開されることを知らなかった。公開リポジトリの場合、その対象は誰にでも広がる。

Elasticでは、全リポジトリに必須のsecurity_levelプロパティを導入する際にこの点が分かった。値には妥当なデフォルトを設定していたが、説明欄に詳細な背景や、社内ドキュメントへのリンク、値の変更方法を記載したいと考えていた。Elasticにはオープンソースのリポジトリだけでなく、オープンソースではない公開リポジトリも多く、説明欄の情報も誰でも確認できる状態だった。

たとえば、github/gh-stackのプロパティ値はAPIから確認できる。

```json

[

{

"property_name": "client-app",

"value": "false"

},

{

"property_name": "CodeQL-Block",

"value": "true"

},

{

"property_name": "dependency-review-action-enabled",

"value": "true"

},

{

"property_name": "deployable",

"value": "false"

},

{

"property_name": "durable-ownership-check-enabled",

"value": "false"

},

{

"property_name": "ownership-name",

"value": "@github/pull-requests"

},

{

"property_name": "ownership-type",

"value": "Team"

},

{

"property_name": "repo-mirror-ci",

"value": "disabled"

},

{

"property_name": "repo-mirror-strategy",

"value": "standard"

}

]

```

同じ情報は、各リポジトリのホームページにある「Custom Properties」からウェブ画面でも確認できる。ウェブ画面にはプロパティの説明も表示される。Jamie Tannaが確認した範囲では、組織に所属していない人がAPI経由で説明を取得する方法は見つからなかった。

GitHubはこの仕様を文書化しているが、十分に知られていないようだ。

記事のパーマリンクと正規URLは同じだ。記事はJamie Tannaが執筆し、2026年10月8日に更新された。文章はクリエイティブ・コモンズ 表示-非営利-継承 4.0 国際ライセンス、コードはApache License 2.0のもとで共有されている。