Skip to main content

Bewerten von Warnungen aus dem Secret-Scanning

Erfahren Sie mehr über zusätzliche Features, die Ihnen helfen können, Warnungen auszuwerten und deren Behebung zu priorisieren, z. B. die Gültigkeit eines geheimen Schlüssels zu überprüfen.

Wer kann dieses Feature verwenden?

Repositorybesitzerinnen, Organisationsbesitzerinnen, Sicherheitsmanagerinnen und Benutzerinnen mit der Administratorrolle

Über das Auswerten von Warnungen

Es gibt einige zusätzliche Features, mit denen Sie Warnungen auswerten können, um sie besser zu priorisieren und zu verwalten. Sie haben folgende Möglichkeiten:

  • Überprüfen Sie die Gültigkeit eines Geheimnisses, um festzustellen, ob das Geheimnis noch aktiv ist.

Gilt nur für GitHub Token. Siehe Überprüfen der Gültigkeit eines geheimen Schlüssels.

Überprüfen der Gültigkeit eines Geheimnisses

Gültigkeitsprüfungen helfen Ihnen, Warnungen zu priorisieren, indem Sie ihnen mitteilen, welche Geheimnisse active oder inactive sind. Ein active-Geheimnis kann weiterhin ausgenutzt werden, sodass diese Warnungen als Priorität überprüft und behoben werden sollten.

Standardmäßig überprüft GitHub die Gültigkeit von GitHub-Token und zeigt den Validierungsstatus des Tokens in der Warnungsansicht an.

Organisationen, die GitHub Team, GitHub Enterprise Cloud mit einer Lizenz für GitHub Secret Protection oder GitHub Enterprise Server mit einer Lizenz für GitHub Secret Protection verwenden, können auch Gültigkeitsprüfungen für Partnermuster aktivieren. Weitere Informationen finden Sie unter Überprüfen der Gültigkeit eines geheimen Schlüssels.

GültigkeitsdauerStatusErgebnis
Aktives GeheimnisactiveGitHub hat beim Anbieter dieses Geheimnisses nachgefragt und ermittelt, dass dieses Geheimnis aktiv ist.
Möglicherweise aktives GeheimnisunknownGitHub bietet noch keine Gültigkeitsüberprüfungen für diesen Tokentyp.
Möglicherweise aktives GeheimnisunknownGitHub konnte dieses Geheimnis nicht überprüfen.
Geheimnis inaktivinactiveDu solltest sicherstellen, dass noch kein unautorisierter Zugriff erfolgt ist.

Gültigkeitsprüfungen für Partnermuster sind für die folgenden Repositorytypen verfügbar:

  • Repositorys im Besitz von Organisationen auf GitHub Team oder GitHub Enterprise Cloud,die GitHub Secret Protection aktiviert haben

Informationen zum Aktivieren von Gültigkeitsprüfungen für Partnermuster finden Sie unter Aktivieren von Gültigkeitsprüfungen für dein Repository und informationen dazu, welche Partnermuster derzeit unterstützt werden, finden Sie unter Unterstützte Scanmuster für Secrets.

Sie können Gültigkeitsprüfungen für Partnermuster mithilfe von Sicherheitskonfigurationen aktivieren, die entweder auf Unternehmens- oder Organisationsebene festgelegt sind. Siehe Erstellung einer angepassten Sicherheitskonfiguration für dein Unternehmen und Erstellen einer benutzerdefinierten Sicherheitskonfiguration.

Informationen dazu, welche Partnermuster derzeit unterstützt werden, finden Sie unter Unterstützte Scanmuster für Secrets.

Mit einer GitHub Copilot Enterprise Lizenz können Sie Copilot-Chat um Hilfe bitten, um ein besseres Verständnis für Sicherheitswarnungen, einschließlich der secret scanning-Warnungen, in Repositories in Ihrer Organisation zu erhalten. Weitere Informationen finden Sie unter Fragen an GitHub Copilot in GitHub stellen.

Sie können die REST-API verwenden, um eine Liste des neuesten Überprüfungsstatus für jedes Ihrer Token abzurufen. Weitere Informationen findest du in der Dokumentation zur REST-API unter REST-API-Endpunkte für das Secret Scanning. Sie können webhooks auch verwenden, um über Aktivitäten im Zusammenhang mit einer secret scanning Warnung benachrichtigt zu werden. Weitere Informationen findest du im Abschnitt zum secret_scanning_alert-Ereignis unter Webhook-Ereignisse und Webhook-Nutzlasten.

Durchführen einer On-Demand-Gültigkeitsprüfung

Nachdem Sie Gültigkeitsprüfungen für Partnermuster für Ihr Repository aktiviert haben, können Sie eine "On-Demand"-Gültigkeitsprüfung für jeden unterstützten geheimen Schlüssel ausführen, indem Sie in der Warnungsansicht auf "Geheime Schlüssel überprüfen" klicken. GitHub sendet das Muster an den relevanten Partner und zeigt den Überprüfungsstatus des geheimen Schlüssels in der Warnungsansicht an.

Screenshot der Benutzeroberfläche mit einer secret scanning-Warnung. Eine Schaltfläche mit der Beschriftung „Geheimnis bestätigen“ ist durch einen orangefarbenen Rahmen hervorgehoben.

Überprüfung von GitHub Token-Metadaten

Hinweis

Die Metadaten für GitHub-Token sind derzeit in Öffentliche Vorschau und unterliegen Änderungen.

In der Ansicht für eine aktive GitHub Tokenwarnung können Sie bestimmte Metadaten zum Token überprüfen. Diese Metadaten können dir helfen, das Token zu identifizieren und zu entscheiden, welche Korrekturschritte ausgeführt werden sollen.

Token, wie personal access token und andere Anmeldeinformationen, werden als persönliche Informationen betrachtet. Weitere Informationen zur Verwendung von GitHub-Token finden Sie in den Datenschutzbestimmungen GitHub und Acceptable Use Policies.

Screenshot: Benutzeroberfläche für ein GitHub-Token mit den Tokenmetadaten.

Metadaten für GitHub Token sind für aktive Token in jedem Repository mit aktivierter geheimer Überprüfung verfügbar. Wenn ein Token widerrufen wurde oder sein Status nicht überprüft werden kann, sind keine Metadaten verfügbar. GitHub widerruft GitHub die Token in öffentlichen Repositories automatisch, sodass Metadaten für GitHub Token in öffentlichen Repositories voraussichtlich nicht verfügbar sind. Die folgenden Metadaten sind für aktive GitHub Token verfügbar:

MetadatenDescription
Geheimer NameDer Name, der dem GitHub Token vom Ersteller zugewiesen wird
Geheimnisbesitzer*inDie GitHub Kennung des Token-Besitzers
Erstellt amErstellungsdatum des Tokens
Abgelaufen amAblaufdatum des Tokens
Zuletzt verwendet amDatum der letzten Verwendung des Tokens
ZugangGibt an, ob das Token über Organisationszugriff verfügt

Nur Personen mit Admin-Berechtigungen für das Repository, das ein durchgesickertes Geheimnis enthält, können die Details einer Sicherheitsmeldung und die Token-Metadaten für eine Warnung einsehen. Unternehmensbesitzer können für diesen Zweck temporären Zugriff auf das Repository anfordern. Wenn der Zugriff gewährt wird, GitHub benachrichtigen Sie den Besitzer des Repositorys, das den geleckten geheimen Schlüssel enthält, melden Sie die Aktion im Repositorybesitzer und in den Unternehmensüberwachungsprotokollen, und aktivieren Sie den Zugriff für 2 Stunden. Weitere Informationen finden Sie unter Zugreifen auf benutzereigene Repositorys in deinem Unternehmen.

Überprüfen erweiterter Metadaten für ein Token

Hinweis

Erweiterte Metadatenüberprüfungen für Token befinden sich in der öffentlichen Vorschau und können geändert werden.

In der Ansicht für eine aktive GitHub Tokenwarnung können Sie erweiterte Metadateninformationen anzeigen, z. B. Besitzer- und Kontaktdetails.

In der folgenden Tabelle sind alle verfügbaren Metadaten aufgeführt. Beachten Sie, dass Metadatenüberprüfungen derzeit auf OpenAI-API-, Google OAuth- und Slack-Token beschränkt sind, und die für jedes Token angezeigten Metadaten können nur eine Teilmenge dessen darstellen, was vorhanden ist.

MetadatentypDescription
Besitzer-IDEindeutiger Bezeichner des Anbieters für das Benutzer- oder Dienstkonto, das den geheimen Schlüssel besitzt
BesitzernameLesbarer Benutzername oder Anzeigename des Besitzers des geheimen Schlüssels
E-Mail-Adresse des BesitzersE-Mail-Adresse, die dem Besitzer zugeordnet ist
OrganisationsnameName der Organisation/ des Arbeitsbereichs/Projekts, zu dem der geheime Schlüssel gehört
Organisations-IDEindeutiger Bezeichner des Anbieters für diese Organisation
Geheimhaltungs-AusgabedatumZeitstempel, zu dem der geheime Schlüssel (Token oder Schlüssel) erstellt oder zuletzt ausgestellt wurde
Geheimes AblaufdatumZeitstempel für das geplante Ablaufdatum des Geheimnisses
Geheimer NameMenschlich zugewiesener Anzeigename oder Bezeichnung für das Geheimnis
Geheime IDDer eindeutige Bezeichner des Anbieters für das Secret

Fragen zu GitHub Copilot Gesprächsecret scanning Warnungen

Mit einer GitHub Copilot Enterprise Lizenz können Sie Copilot-Chat um Hilfe bitten, um ein besseres Verständnis für Sicherheitswarnungen, einschließlich der secret scanning-Warnungen, in Repositories in Ihrer Organisation zu erhalten. Weitere Informationen finden Sie unter Fragen an GitHub Copilot in GitHub stellen.

Überprüfen von Warnungsbezeichnungen

In der Warnungsansicht können Sie alle der Warnung zugewiesenen Bezeichnungen überprüfen. Die Bezeichnungen enthalten zusätzliche Details zur Warnung, denen Sie die Vorgehensweise zur Wartung entnehmen können.

Secret scanning Warnungen können die folgenden Labels zugewiesen werden. Je nach zugewiesenen Labels werden zusätzliche Informationen im Warnhinweis-Fenster angezeigt.

EtikettDescriptionInformationen zur Warnungsansicht
public leakDas in Ihrem Repository erkannte Geheimnis wurde auch in mindestens einem der Scans von GitHub von Code, Diskussionen, Gists, Issues, Pull Requests und Wikis als öffentlich geleakt gefunden. Das macht es eventuell erforderlich, auf die Warnung mit größerer Dringlichkeit zu reagieren oder die Warnung anders zu beheben als bei einem privat offengelegten Token.Links zu bestimmten öffentlichen Orten, an denen das durchgesickerte Geheimnis erkannt wurde, werden angezeigt.
multi-repoDas in Ihrem Repository entdeckte Geheimnis wurde in mehreren Repositories in Ihrer Organisation oder Ihrem Unternehmen gefunden. Diese Informationen können dir helfen, die Warnung in deiner Organisation oder deinem Unternehmen besser zuzuordnen.Wenn du über die entsprechenden Berechtigungen verfügst, siehst du Links zu allen spezifischen Warnungen für dasselbe Secret in deiner Organisation oder deinem Unternehmen.