Skip to content

Dieses Werkzeug ist weder mit GitHub, Inc. oder der Microsoft Corporation verbunden noch von ihnen unterstützt oder gesponsert. GitHub und GitHub Actions sind Marken von GitHub, Inc. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Blog

Artikel, Leitfäden und Updates.

Was das GitHub-Audit-Log nicht erfasst: 180 bzw. 7 Tage Aufbewahrung, Plangrenzen für API und Git-Events, verborgene IPs, keine Dateiinhalte, kein Secret-Lesen.
Ein fiktiver Supply-Chain-Angriff auf GitHub, durchgehend untersucht: gestohlenes PAT, 38 Repos geklont, AWS-Keys per Workflow geleakt, Branch-Schutz entfernt.
AWS-, Google-Cloud- oder Azure-Keys aus GitHub Actions oder einem Repo geleakt: Key sperren, Nutzung in Cloud-Audit-Logs verfolgen, Keys durch OIDC ersetzen.
Manipulierte Branch Protection oder Rulesets in GitHub untersuchen: protected_branch.destroy, Ruleset-Änderungen, Admin-Overrides, Umgebungen und neue Commits.
Anzeichen für die Übernahme einer GitHub-Organisation im Audit-Log: neue Owner, 2FA-Pflicht aus, SAML-SSO geändert, IP-Zulassungsliste aus, Streaming entfernt.
Fremde oder kompromittierte Self-hosted Runner in GitHub: relevante Audit-Log-Ereignisse, Spuren in _diag auf dem Host, Umfang bestimmen, Runner neu aufbauen.
Wie GitHub-Actions-Secrets trotz ***-Maskierung leaken: manipulierte Workflows, neue Branches, kodierte Ausgaben, fremde Actions – und welche Beweise zählen.
Quellcode-Diebstahl im GitHub-Audit-Log finden: git.clone-Häufungen, ZIP-Downloads, öffentlich gemachte oder übertragene Repos, Forks und ihre Spuren.
GitHub-PAT oder OAuth-Token geleakt? Widerrufen, hashed_token im Audit-Log finden, neue IPs, Länder und Klone prüfen und klären, worauf das Token zugriff.

Dieses Werkzeug ist weder mit GitHub, Inc. oder der Microsoft Corporation verbunden noch von ihnen unterstützt oder gesponsert. GitHub und GitHub Actions sind Marken von GitHub, Inc. Andere Namen sind Marken ihrer jeweiligen Inhaber.