Skip to main content

Diese Version von GitHub Enterprise Server wird eingestellt am 2026-06-02. Es wird keine Patch-Freigabe vorgenommen, auch nicht für kritische Sicherheitsprobleme. Für bessere Leistung, verbesserte Sicherheit und neue Features aktualisiere auf die neueste Version von GitHub Enterprise Server. Wende dich an den GitHub Enterprise-Support, um Hilfe zum Upgrade zu erhalten.

Listen der unterstützten geheimen Informationen und der Partner, mit denen GitHub zusammenarbeitet, um die betrügerische Verwendung versehentlich offengelegter Geheimnisse zu verhindern.

Wer kann dieses Feature verwenden?

Secret scanning ist für die folgenden Repositorytypen verfügbar:

  • Öffentliche Repositorys: Secret scanning werden automatisch kostenlos ausgeführt.
  • Organisationseigene private und interne Repositories: Verfügbar mit GitHub Advanced Security aktiviert in GitHub Team oder GitHub Enterprise Cloud.
  • Benutzereigene Repositories: Verfügbar auf GitHub Enterprise Cloud mit Enterprise Managed Users. Verfügbar auf GitHub Enterprise Server, wenn das Unternehmen GitHub Advanced Security aktiviert hat.

Informationen zu secret scanning Mustern

Es gibt Arten von Warnungen zur Geheimnisüberprüfung:

  • Warnungen zum Geheimnis-Scanning: Werden den Benutzern auf der Security Registerkarte des Repositorys gemeldet, wenn ein unterstütztes Geheimnis im Repository erkannt wird.
  • Pushschutzwarnungen: Wird benutzern auf der Security Registerkarte des Repositorys gemeldet, wenn ein Mitwirkender den Pushschutz umgeht.

Ausführliche Informationen zu den einzelnen Warnungstypen finden Sie unter Informationen zu Warnungen zur Geheimnisüberprüfung.

Wenn Sie die REST-API für secret scanningverwenden, können Sie mithilfe der Secret type API informationen zu geheimen Schlüsseln von bestimmten Ausstellern melden. Weitere Informationen finden Sie unter REST-API-Endpunkte für das Secret Scanning.

Musterkategorien

KategorieDescriptionErkennungsansatzBeispiel
AllgemeinGeheime Schlüssel, die nicht an einen bestimmten Anbieter gebunden sind, z. B. private Schlüssel und DatenbankverbindungszeichenfolgenRegex-basiertrsa_private_key
KI-erkanntGenerische Kennwörter, die mithilfe von Copilot geheimen Scan KI-Modellen erkannt werdenKI-basiertpassword
AnbieterGeheime Schlüssel, die an einen bestimmten Dienstanbieter gebunden sind (z. B. AWS, Azure, Stripe)Regex-basiertaws_access_key_id

Funktionen nach Kategorie

CapabilityGenerische MusterKI-erkanntAnbietermuster
Benutzerwarnungen
Partnerbenachrichtigungen
(wenn Partner)
Pushschutz (Standard)
(die meisten)
Pushschutz (konfigurierbar)Some
GültigkeitsprüfungenSome
Erweiterte MetadatenSome
Base64-FormatunterstützungSome

[! HINWEIS] Gültigkeits- und erweiterte Metadatenüberprüfungen sind nur für Benutzer verfügbar, die über GitHub Team oder GitHub Enterprise verfügen und die Funktion im Rahmen von GitHub Advanced Security aktivieren.

Unterstützte generische Muster

Genauigkeitsstufen werden basierend auf den typischen falsch positiven Raten des Mustertyps geschätzt.

ProviderTokenDescriptionPräzision
Allgemeinhttp_basic_authentication_headerHTTP-Basisauthentifizierungszugangsdaten in AnforderungsheadernMittelstufe
Allgemeinhttp_bearer_authentication_headerHTTP Bearertoken, die für die API-Authentifizierung verwendet werdenMittelstufe
Allgemeinmongodb_connection_stringVerbindungszeichenfolgen für MongoDB-Datenbanken mit AnmeldeinformationenHigh
Allgemeinmysql_connection_urlVerbindungszeichenfolgen für MySQL-Datenbanken mit AnmeldeinformationenHigh
Allgemeinopenssh_private_keyOpenSSH-Format private Schlüssel, die für die SSH-Authentifizierung verwendet werdenHigh
Allgemeinpgp_private_keyPrivate PGP-Schlüssel (Pretty Good Privacy), die für Verschlüsselung und Signatur verwendet werdenHigh
Allgemeinpostgres_connection_stringVerbindungszeichenfolgen für PostgreSQL-Datenbanken mit AnmeldeinformationenHigh
Allgemeinrsa_private_keyPrivate RSA-Schlüssel, die für kryptografische Vorgänge verwendet werdenHigh

Hinweis

Gültigkeitsprüfungen werden für generische/nicht anbieterbezogene Muster nicht unterstützt .

Unterstützte Anbietermuster

Verwenden Sie die folgende Tabelle, um alle unterstützten Muster zu suchen, zu filtern und zu durchsuchen. Sie können nach Anbietername, Pushschutzunterstützung, Gültigkeitsprüfung und mehr filtern.

Hinweis

Serviceanbieter aktualisieren regelmäßig die zum Generieren von Tokens verwendeten Muster und unterstützen gegebenenfalls mehrere Versionen eines Tokens. Der Push-Schutz unterstützt nur die neuesten Tokenversionen, die secret scanning zuverlässig identifizieren kann. Dadurch wird verhindert, dass der Pushschutz Commits im Fall eines falsch positiven Ergebnisses unnötig blockiert, was bei Token der Vorversion mit größerer Wahrscheinlichkeit vorkommt.

Anzeige 311 von insgesamt 311 Mustern

Unterstützte Muster

`Secret`PartnerBenutzerbenachrichtigungPushschutzGültigkeitsüberprüfungMetadatenüberprüfungBase64
Adafruit
Adafruit IO Key

adafruit_io_key

Adobe
Adobe Client Secret

adobe_client_secret

Adobe
Adobe Device Token

adobe_device_token

Adobe
Adobe PAC Token

adobe_pac_token

Adobe
Adobe Refresh Token

adobe_refresh_token

Adobe
Adobe Service Token

adobe_service_token

Adobe
Adobe Short-Lived Access Token

adobe_short_lived_access_token

Aiven
Aiven Auth Token

aiven_auth_token

Aiven
Aiven Service Password

aiven_service_password

Alibaba
Alibaba Cloud AccessKey ID

alibaba_cloud_access_key_id , alibaba_cloud_access_key_secret

Amazon AWS
Amazon AWS Access Key ID

aws_access_key_id , aws_secret_access_key

Amazon AWS
Amazon AWS Session Token

aws_secret_access_key , aws_session_token , aws_temporary_access_key_id

Anthropic
Anthropic Admin API Key

anthropic_admin_api_key

Anthropic
Anthropic API Key

anthropic_api_key

Anthropic
Anthropic Session ID

anthropic_session_id

Asaas
Asaas API Token

asaas_api_token

Asana
Asana Legacy Format Personal Access Token

asana_legacy_format_personal_access_token

Asana
Asana Personal Access Token

asana_personal_access_token

Atlassian
Atlassian API Token

atlassian_api_token, Tokenversionen

Atlassian
Atlassian JSON Web Token

atlassian_jwt

Authress
Authress Service Client Access Key

authress_service_client_access_key

Azure
Azure Active Directory Application Secret

azure_active_directory_application_secret, Tokenversionen

Azure
Azure Active Directory User Credential

azure_active_directory_user_credential

Azure
Azure Apim Direct Management Key

azure_apim_direct_management_key

Azure
Azure Apim Gateway Key

azure_apim_gateway_key