Skip to main content
We publish frequent updates to our documentation, and translation of this page may still be in progress. For the most current information, please visit the English documentation.

Verwalten von Warnungen aus der Geheimnisüberprüfung

Du kannst Warnungen für Geheimnisse, die in deinem Repository geprüft wurden, anzeigen und schließen.

Who can use this feature

People with admin access to a public repository can view and dismiss secret scanning alerts for the repository.

Secret scanning alerts for partners wird automatisch in öffentlichen Repositorys in allen Produkten auf GitHub.com ausgeführt. Secret scanning alerts for users sind für private Repositorys sowie für Repositorys im Besitz von Organisationen verfügbar, die GitHub Enterprise Cloud verwenden und über eine Lizenz für GitHub Advanced Security verfügen. Weitere Informationen findest du unter Informationen zu secret scanning alerts for users und Informationen zu GitHub Advanced Security.

Hinweis: Das Feature secret scanning alerts for users ist als Betaversion für Benutzer in GitHub Free-, GitHub Pro- oder GitHub Team-Plänen verfügbar und kann noch geändert werden.

Verwalten von secret scanning alerts

Hinweis: Warnungen werden nur für Repositorys erstellt, bei denen secret scanning alerts for users aktiviert ist. Geheimnisse, die in öffentlichen Repositorys mit dem kostenlosen Dienst secret scanning alerts for partners gefunden werden, werden direkt dem Partner gemeldet, ohne dass eine Warnung erstellt wird. Weitere Informationen findest du unter Unterstützte Geheimnisse für Partnerwarnungen.

  1. Navigiere auf GitHub.com zur Hauptseite des Repositorys. 1. Klicke unter dem Repositorynamen auf Sicherheit. Registerkarte „Sicherheit“

  2. Klicke auf der linken Randleiste auf Warnungen der Geheimnisüberprüfung. Registerkarte mit Warnungen der Geheimnisüberprüfung

  3. Klicke unter „Secret scanning" (nach Geheimnissen durchsuchen) auf die Warnung, die du ansehen willst. Liste der Warnungen der Geheimnisüberprüfung

  4. Um eine Warnung zu schließen, wähle das Dropdownmenü „Warnung schließen“ aus, und klicke auf einen Grund zum Beheben einer Warnung.

    Screenshot des Dropdownmenüs zum Schließen einer Warnung bei der Geheimnisüberprüfung mit einem Link zur Partnerdokumentation

  5. Füge optional einen Kommentar hinzu. Der Kommentar zum Schließen wird der Zeitleiste der Warnung hinzugefügt und kann bei Prüfungen und Berichterstellungen als Begründung verwendet werden. Du kannst den Verlauf aller geschlossenen Warnungen und zugehörigen Kommentare in der Zeitachse der Warnungen einsehen. Du kannst auch mithilfe der Secret scanning-API einen Kommentar abrufen oder festlegen. Der Kommentar ist im Feld resolution_comment enthalten. Weitere Informationen findest du unter Secret scanning in der REST-API-Dokumentation.

    Screenshot: Schließen einer Warnung über das Dropdownfeld „Warnung schließen“ mit der Option zum Hinzufügen eines Kommentars

  6. Klicke auf Warnung schließen.

Kompromittierte Geheimnisse sichern

Sobald ein Geheimnis an ein Repository übergeben wurde, solltest du das Geheimnis als kompromittiert betrachten. GitHub empfiehlt die folgenden Aktionen für kompromittierte Geheimnisse:

  • Lösche bei einem kompromittierten persönlichen Zugriffstoken für GitHub personal access token das kompromittierte Token, erstelle ein neues Token und aktualisiere alle Dienste, die das alte Token verwenden. Weitere Informationen findest du unter Erstellen eines personal access token für die Befehlszeile.

  • Für alle anderen Geheimnisse überprüfe zuerst, dass das per Commit an GitHub übergebene Geheimnis gültig ist. Wenn dies der Fall ist, erstelle ein neues Geheimnis, aktualisiere alle Dienste, die das alte Geheimnis verwenden, und lösche dann das alte Geheimnis.

Hinweis: Wenn ein Geheimnis in einem öffentlichen Repository auf GitHub.com erkannt wird und das Geheimnis auch einem Partnermuster entspricht, wird eine Warnung generiert, und das potenzielle Geheimnis wird dem Dienstanbieter gemeldet. Ausführliche Informationen zu Partnermustern findest du unter Unterstützte Geheimnisse für Partnerwarnungen.

Konfigurieren von Benachrichtigungen für secret scanning alerts

Wenn ein neues Geheimnis erkannt wird, benachrichtigt GitHub alle Benutzer mit Zugriff auf Sicherheitswarnungen für das Repository entsprechend ihren Benachrichtigungseinstellungen. Du erhältst eine E-Mail-Benachrichtigung, wenn du das Repository beobachtest, Benachrichtigungen für Sicherheitswarnungen oder für alle Aktivitäten im Repository aktiviert hast oder den Commit mit dem Geheimnis erstellt hast und das Repository nicht ignorierst.

Weitere Informationen findest du unter Verwalten von Sicherheits- und Analyseeinstellungen für dein Repository und unter Konfigurieren von Benachrichtigungen.