Glossaire
Définitions claires des termes du journal d'audit GitHub et de réponse à incident utilisés dans nos guides.
- Fédération OIDC (GitHub Actions)
- Les workflows demandent un jeton OpenID Connect à courte durée de vie, échangé par le fournisseur cloud contre des identifiants temporaires, sans clé stockée.
- Protection de branche et rulesets de dépôt
- Les règles GitHub qui protègent branches et tags : reviews obligatoires, status checks, pas de force-push. Sans elles, un identifiant suffit à réécrire main.
- Liste d'IP autorisées
- Un contrôle GitHub Enterprise Cloud qui bloque l'accès web, API et Git à une organisation ou une entreprise depuis des adresses IP hors des plages approuvées.
- Authentification unique SAML (SSO)
- Déléguer l'authentification d'une organisation ou entreprise GitHub à un fournisseur d'identité ; jetons et clés SSH doivent être autorisés pour le SSO.
- Runner auto-hébergé
- Une machine que vous gérez pour exécuter des jobs GitHub Actions. Non réinitialisée entre les jobs sauf si elle est éphémère, elle est souvent dans votre réseau.
- Poisoned pipeline execution (pipeline piégé)
- Exécuter du code malveillant dans un pipeline CI/CD en modifiant sa configuration ou le code qu'il compile, pour voler des secrets ou altérer des artefacts.
- Masquage des secrets (logs GitHub Actions)
- GitHub Actions remplace les secrets enregistrés par *** dans les logs d'exécution. Les valeurs transformées (base64, inversées, découpées) ne sont pas masquées.
- Clé de déploiement
- Une clé SSH rattachée à un seul dépôt GitHub. En lecture seule par défaut ; avec l'accès en écriture, elle peut pousser et survit aux réinitialisations.
- hashed_token
- Le SHA-256 en base64 du jeton d'accès à l'origine d'un événement du journal d'audit GitHub, pour suivre un identifiant sans jamais le stocker.
- Jeton d'accès personnel (PAT)
- Un identifiant GitHub qui agit au nom d'un utilisateur pour l'API et Git. Le PAT classique a des scopes larges, le fine-grained se limite à certains dépôts.
- Streaming du journal d'audit
- Export continu des événements d'audit et Git d'une entreprise GitHub vers S3, Azure, GCS, Datadog ou Splunk, au-delà des limites de 180 et 7 jours.
- Événements Git
- Entrées du journal d'audit des opérations Git (git.clone, git.fetch, git.push), conservées sept jours et indispensables pour détecter un clonage massif.
- Journal d'audit GitHub
- L'enregistrement des actions sensibles d'une organisation ou d'une entreprise GitHub : qui a fait quoi, quand, depuis où et avec quel identifiant.