Glossar
Verständliche Definitionen der Begriffe zum GitHub-Audit-Log und zur Incident Response aus unseren Anleitungen.
- OIDC-Föderation (GitHub Actions)
- Workflows fordern ein kurzlebiges OpenID-Connect-Token an, das ein Cloud-Anbieter gegen temporäre Zugangsdaten tauscht, statt langlebige Keys zu speichern.
- Branch Protection und Repository-Rulesets
- GitHub-Regeln, die Branches und Tags schützen: verpflichtende Reviews, Statuschecks, keine Force-Pushes. Ohne sie kann ein Zugang allein main umschreiben.
- IP-Zulassungsliste
- Eine Kontrolle in GitHub Enterprise Cloud, die Web-, API- und Git-Zugriffe auf Organisation oder Enterprise von IPs außerhalb freigegebener Bereiche sperrt.
- SAML Single Sign-on (SSO)
- Authentifizierung einer GitHub-Organisation an einen Identity Provider delegieren; Tokens und SSH-Keys brauchen eine SSO-Autorisierung für Ressourcen.
- Self-hosted Runner
- Eine selbst betriebene Maschine, die GitHub-Actions-Jobs ausführt. Nur ephemer wird sie zwischen Jobs zurückgesetzt, und sie steht oft im eigenen Netzwerk.
- Poisoned Pipeline Execution
- Angreifercode in einer CI/CD-Pipeline ausführen, indem man ihre Konfiguration oder den gebauten Code ändert, um Secrets zu stehlen (ATT&CK T1677).
- Secret-Maskierung (Schwärzung in Actions-Protokollen)
- GitHub Actions ersetzt registrierte Secret-Werte in Laufprotokollen durch ***. Umgewandelte Werte (base64, umgekehrt, aufgeteilt) werden nicht maskiert.
- Deploy-Key
- Ein SSH-Key, der an ein einzelnes GitHub-Repository gebunden ist. Standardmäßig nur lesend; mit Schreibrecht kann er pushen und übersteht Passwort-Resets.
- hashed_token
- Der Base64-kodierte SHA-256-Hash des Zugriffstokens hinter einem GitHub-Audit-Log-Ereignis, um eine Zugangsberechtigung über Ereignisse hinweg zu verfolgen.
- Personal Access Token (PAT)
- Eine GitHub-Zugangsberechtigung, die für API und Git als Benutzer auftritt. Klassische PATs haben breite Scopes, Fine-grained PATs nur gewählte Repositories.
- Audit-Log-Streaming
- Laufender Export der Audit- und Git-Events eines GitHub-Enterprise nach S3, Azure, GCS, Datadog oder Splunk, über die Grenzen von 180 und 7 Tagen hinaus.
- Git-Events
- Audit-Log-Einträge für Git-Operationen (git.clone, git.fetch, git.push). Sie werden nur sieben Tage aufbewahrt und sind nötig, um Massen-Klonen zu erkennen.
- GitHub-Audit-Log
- Die Aufzeichnung sicherheitsrelevanter Aktionen in einer GitHub-Organisation oder einem Enterprise: wer was wann getan hat, von wo und mit welchen Zugangsdaten.