Skip to content

Cet outil n'est ni affilié à GitHub, Inc. ou à Microsoft Corporation, ni approuvé ou sponsorisé par elles. GitHub et GitHub Actions sont des marques de GitHub, Inc. Les autres noms sont des marques de leurs propriétaires respectifs.

Glossaire

Définitions claires des termes du journal d'audit GitHub et de réponse à incident utilisés dans nos guides.

Fédération OIDC (GitHub Actions)
Les workflows demandent un jeton OpenID Connect à courte durée de vie, échangé par le fournisseur cloud contre des identifiants temporaires, sans clé stockée.
Protection de branche et rulesets de dépôt
Les règles GitHub qui protègent branches et tags : reviews obligatoires, status checks, pas de force-push. Sans elles, un identifiant suffit à réécrire main.
Liste d'IP autorisées
Un contrôle GitHub Enterprise Cloud qui bloque l'accès web, API et Git à une organisation ou une entreprise depuis des adresses IP hors des plages approuvées.
Authentification unique SAML (SSO)
Déléguer l'authentification d'une organisation ou entreprise GitHub à un fournisseur d'identité ; jetons et clés SSH doivent être autorisés pour le SSO.
Runner auto-hébergé
Une machine que vous gérez pour exécuter des jobs GitHub Actions. Non réinitialisée entre les jobs sauf si elle est éphémère, elle est souvent dans votre réseau.
Poisoned pipeline execution (pipeline piégé)
Exécuter du code malveillant dans un pipeline CI/CD en modifiant sa configuration ou le code qu'il compile, pour voler des secrets ou altérer des artefacts.
Masquage des secrets (logs GitHub Actions)
GitHub Actions remplace les secrets enregistrés par *** dans les logs d'exécution. Les valeurs transformées (base64, inversées, découpées) ne sont pas masquées.
Clé de déploiement
Une clé SSH rattachée à un seul dépôt GitHub. En lecture seule par défaut ; avec l'accès en écriture, elle peut pousser et survit aux réinitialisations.
hashed_token
Le SHA-256 en base64 du jeton d'accès à l'origine d'un événement du journal d'audit GitHub, pour suivre un identifiant sans jamais le stocker.
Jeton d'accès personnel (PAT)
Un identifiant GitHub qui agit au nom d'un utilisateur pour l'API et Git. Le PAT classique a des scopes larges, le fine-grained se limite à certains dépôts.
Streaming du journal d'audit
Export continu des événements d'audit et Git d'une entreprise GitHub vers S3, Azure, GCS, Datadog ou Splunk, au-delà des limites de 180 et 7 jours.
Événements Git
Entrées du journal d'audit des opérations Git (git.clone, git.fetch, git.push), conservées sept jours et indispensables pour détecter un clonage massif.
Journal d'audit GitHub
L'enregistrement des actions sensibles d'une organisation ou d'une entreprise GitHub : qui a fait quoi, quand, depuis où et avec quel identifiant.

Cet outil n'est ni affilié à GitHub, Inc. ou à Microsoft Corporation, ni approuvé ou sponsorisé par elles. GitHub et GitHub Actions sont des marques de GitHub, Inc. Les autres noms sont des marques de leurs propriétaires respectifs.