Glosario
Definiciones claras de los términos del registro de auditoría de GitHub y respuesta a incidentes usados en nuestras guías.
- Federación OIDC (GitHub Actions)
- Los workflows solicitan un token OpenID Connect de vida corta que la nube cambia por credenciales temporales, en vez de guardar claves de larga duración.
- Protección de ramas y rulesets de repositorio
- Reglas de GitHub que protegen ramas y tags: revisiones obligatorias, comprobaciones de estado, sin force-push. Sin ellas, una credencial basta para reescribir main.
- Lista de IP permitidas (IP allow list)
- Un control de GitHub Enterprise Cloud que bloquea el acceso web, API y Git a una organización o empresa desde direcciones IP fuera de los rangos aprobados.
- Inicio de sesión único SAML (SSO)
- Delegar la autenticación de una organización o empresa de GitHub en un proveedor de identidad; los tokens y claves SSH deben autorizarse para SSO.
- Runner autoalojado (self-hosted runner)
- Una máquina que gestionas tú y que ejecuta trabajos de GitHub Actions. No se reinicia entre trabajos salvo que sea efímera, y suele estar dentro de tu red.
- Poisoned pipeline execution (pipeline envenenado)
- Ejecutar código del atacante en un pipeline CI/CD alterando su configuración o el código que compila, para robar secretos o alterar artefactos (ATT&CK T1677).
- Enmascarado de secretos (logs de Actions)
- GitHub Actions sustituye por *** los secretos registrados en los logs de ejecución. Los valores transformados (base64, invertidos, troceados) no se enmascaran.
- Clave de despliegue (deploy key)
- Una clave SSH vinculada a un único repositorio de GitHub. Solo lectura por defecto; con escritura hace push y sobrevive a cambios de contraseña y de token.
- hashed_token
- El SHA-256 en base64 del token de acceso detrás de un evento del registro de auditoría de GitHub, para seguir una credencial entre eventos sin almacenarla.
- Token de acceso personal (PAT)
- Una credencial de GitHub que actúa como un usuario para la API y Git. Los PAT clásicos tienen ámbitos amplios; los fine-grained, solo los repositorios elegidos.
- Streaming del registro de auditoría
- Exportación continua de los eventos de auditoría y Git de una empresa de GitHub a S3, Azure, GCS, Datadog o Splunk, más allá de los límites de 180 y 7 días.
- Eventos Git
- Entradas del registro de auditoría para operaciones Git (git.clone, git.fetch, git.push), conservadas solo 7 días y clave para detectar el clonado masivo.
- Registro de auditoría de GitHub (audit log)
- El registro de las acciones relevantes para la seguridad en una organización o empresa de GitHub: quién hizo qué, cuándo, desde dónde y con qué credencial.