Skip to content

Cet outil n'est ni affilié à GitHub, Inc. ou à Microsoft Corporation, ni approuvé ou sponsorisé par elles. GitHub et GitHub Actions sont des marques de GitHub, Inc. Les autres noms sont des marques de leurs propriétaires respectifs.

Series

Playbooks de réponse à incident GitHub

8 posts in this series. Read them in order or jump to any one.

  1. Organisation GitHub compromise ? Guide de réponse

    Organisation GitHub compromise : préserver le journal d'audit, révoquer jetons et workflows, délimiter avec les événements Git, puis enquêter dans le cloud.

  2. Jeton GitHub fuité : que faire et comment enquêter

    Un PAT ou un jeton OAuth GitHub a fuité ? Révoquez-le, retrouvez son hashed_token dans le journal d'audit, cherchez IP, pays et clones inédits, puis délimitez.

  3. Exfiltration de dépôts GitHub : détecter le clonage massif

    Repérer le vol de code dans le journal d'audit GitHub : rafales de git.clone, archives ZIP, dépôts rendus publics ou transférés, forks, et ce qu'il en reste.

  4. Fuite de secrets GitHub Actions : enquête et exfiltration

    Comment les secrets GitHub Actions fuient malgré le masquage *** : workflows piégés, nouvelles branches, sorties encodées, actions tierces. Les preuves à lire.

  5. Runner auto-hébergé GitHub : sécurité et forensique

    Runner auto-hébergé GitHub malveillant ou compromis : les événements du journal d'audit à vérifier, les preuves dans _diag, le périmètre et la reconstruction.

  6. Prise de contrôle d'organisation GitHub : 2FA, SSO, IP

    Prise de contrôle d'organisation GitHub dans le journal d'audit : nouveaux propriétaires, 2FA coupée, SSO SAML modifié, liste d'IP désactivée, streaming retiré.

  7. Protection de branche désactivée ? Auditer les rulesets

    Altération d'une protection de branche GitHub : protected_branch.destroy, rulesets modifiés, contournements admin, environnements et pushs survenus entre-temps.

  8. Clés cloud fuitées dans GitHub Actions : le pivot cloud

    Clés AWS, Google Cloud ou Azure fuitées depuis GitHub Actions ou un dépôt : désactivez la clé, tracez-la dans les logs d'audit cloud, puis passez à OIDC.

All posts in this series

Organisation GitHub compromise : préserver le journal d'audit, révoquer jetons et workflows, délimiter avec les événements Git, puis enquêter dans le cloud.
Un PAT ou un jeton OAuth GitHub a fuité ? Révoquez-le, retrouvez son hashed_token dans le journal d'audit, cherchez IP, pays et clones inédits, puis délimitez.
Repérer le vol de code dans le journal d'audit GitHub : rafales de git.clone, archives ZIP, dépôts rendus publics ou transférés, forks, et ce qu'il en reste.
Comment les secrets GitHub Actions fuient malgré le masquage *** : workflows piégés, nouvelles branches, sorties encodées, actions tierces. Les preuves à lire.
Runner auto-hébergé GitHub malveillant ou compromis : les événements du journal d'audit à vérifier, les preuves dans _diag, le périmètre et la reconstruction.
Prise de contrôle d'organisation GitHub dans le journal d'audit : nouveaux propriétaires, 2FA coupée, SSO SAML modifié, liste d'IP désactivée, streaming retiré.
Altération d'une protection de branche GitHub : protected_branch.destroy, rulesets modifiés, contournements admin, environnements et pushs survenus entre-temps.
Clés AWS, Google Cloud ou Azure fuitées depuis GitHub Actions ou un dépôt : désactivez la clé, tracez-la dans les logs d'audit cloud, puis passez à OIDC.

Cet outil n'est ni affilié à GitHub, Inc. ou à Microsoft Corporation, ni approuvé ou sponsorisé par elles. GitHub et GitHub Actions sont des marques de GitHub, Inc. Les autres noms sont des marques de leurs propriétaires respectifs.