Skip to content

Dieses Werkzeug ist weder mit GitHub, Inc. oder der Microsoft Corporation verbunden noch von ihnen unterstützt oder gesponsert. GitHub und GitHub Actions sind Marken von GitHub, Inc. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossar

Secret-Maskierung (Schwärzung in Actions-Protokollen)

GitHub Actions ersetzt registrierte Secret-Werte in Laufprotokollen durch ***. Umgewandelte Werte (base64, umgekehrt, aufgeteilt) werden nicht maskiert.

Secret-Maskierung ist die Funktion von GitHub Actions, die den Wert jedes registrierten Secrets durch *** ersetzt, sobald er in einem Workflow-Protokoll auftaucht. Sie vergleicht exakte Zeichenketten. GitHubs Referenz zur sicheren Nutzung weist darauf hin, dass die Schwärzung nicht garantiert ist und umgewandelte Werte separat registriert werden müssen.

Ein Schritt, der ein Secret durch base64 (oft zweimal), rev oder xxd leitet, gibt deshalb eine unmaskierte Zeichenkette aus, die sich wieder in das Secret zurückdekodieren lässt. Die Kompromittierung von tj-actions/changed-files im Jahr 2025 nutzte genau das, um CI-Secrets in öffentliche Protokolle zu schreiben. Siehe GitHub-Actions-Secrets geleakt.

Dieses Werkzeug ist weder mit GitHub, Inc. oder der Microsoft Corporation verbunden noch von ihnen unterstützt oder gesponsert. GitHub und GitHub Actions sind Marken von GitHub, Inc. Andere Namen sind Marken ihrer jeweiligen Inhaber.