forumNeues Thema

Wenn das Datenbank-Passwort im GitHub-Commit veröffentlicht wurde, muss ich es schnell verstecken

YYağmur C***vor 3 Monaten·70 Nachrichten·18.550 Aufrufe#github#secret#vorfall
YYağmur C***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
274
#1

Entwickler hat auf GitHub committet, im eingebundenen Config-File steht das Datenbank-Passwort. Ist im öffentlichen Repo sichtbar. Was mache ich sofort?

Passwort in der Datenbank geändert, aber im GitHub-History ist es immer noch sichtbar. Commit-History löschen?

Kann man mit automatisierten Tools Secret Detection machen? Kann ich das vorher abfangen?

ZZehra K***TeilnehmerCommunity-Mitglied
Beigetreten
März 2025
Nachricht
86
Nützlichste Antwort#2

Incident Response bei Leck sensibler Daten (Secret Leak): Schnelles Handeln ist entscheidend. Schritte: 1) SOFORT (1-5 Min): a) Datenbank-Passwort ändern, b) GitHub-Repo-Zugriff widerrufen (Collaborators prüfen), c) GitHub Secret Scanning Alert aktivieren, falls vorhanden (Settings → Security → Secret scanning), 2) KURZFRISTIG (5-30 Min): a) Git-History bereinigen (BFG Repo-Cleaner: bfg --delete-files 'config.yml' — History neu schreiben), b) Force Push (git push --force-with-lease) — ACHTUNG: Team-Koordination erforderlich, c) Andere Repos prüfen (grep -r password *.git), 3) ANALYSE (30-60 Min): a) Git-Log-Prüfung (wer hat gepusht, wann), b) Zugriffslogs (Datenbank): verdächtige Login-Versuche?, c) AWS CloudTrail, GCP Cloud Audit Logs prüfen, 4) BENACHRICHTIGUNG: a) Team informieren (Warnung vor Git-Rewrite, Rebase nötig), b) Datenbank-Team (Passwort-Rotation). Präventions-Tools: 1) .gitignore (Config-Dateien ausschließen), 2) Umgebungsvariablen (.env, git-ignored), 3) GitHub Secret Scanning (intern + Drittanbieter: TruffleHog, GitGuardian), 4) Commit-Hooks (pre-commit Framework: Secrets vor Commit erkennen), 5) automatischer Scan (CI/CD: Commits nach Mustern durchsuchen). Risikominderung: Datenbank-Zugriffslogs (verdächtige IPs, Query-Muster), API Rate Limiting (Brute-Force-Schutz), MFA für Datenbank (falls unterstützt).

EEfe Y***Teilnehmer
Funktion
Bauleiter
Branche
leder
Organisationsform
Boutique-Agentur
Beigetreten
Juli 2025
Nachricht
367
#3

Passwort sofort in der DB ändern. Fürs Löschen der History auf GitHub BFG-Repo-Cleaner oder git-filter-branch nutzen. Sag dem Team, dass sie git rebase machen müssen... Secret Scanning auf GitHub anmachen, BFG macht das automatisch in der Historie.....

UUğur E***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
17
#4

Secret Remediation: 1) BFG Repo-Cleaner (bfg --replace-text passwords.txt --no-blob-protection repo.git), 2) git-filter-branch (Legacy, langsamer aber präziser), 3) GitHub Secret Scanning + automatische Entziehung (bei Tokens, Auto-Revoke), 4) Audit: git log -S 'password' --all (Commits durchsuchen), 5) Benachrichtigung: Prüfen, ob Angreifer auf die DB zugegriffen haben (Query Logs, fehlgeschlagene Logins, IP-Geolocation). Präventions-Umsetzung: Pre-commit Hook (pre-commit Framework + Plugins: detect-secrets, truffleHog), CI/CD Scanning (GitHub Actions: Trivy, GitGuardian), .gitignore Template (.env, *.key, config.local.yml). Team-Kommunikation: Git-History-Rewrite erfordert, dass alle User force-pull + rebase machen (Koordination-Aufwand).

BBurcu A***Teilnehmer
Funktion
Operations Director
Branche
kosmetik
Organisationsform
Regionalhändler
Beigetreten
Jan. 2022
Nachricht
5

Doki · Mobile App · 2026

#5

Passwort sofort ändern für History löschen BFG nutzen. Dem Team eine git rebase Warnung geben. Secret Scanning auf GitHub aktivieren. Pre-commit Hook installieren (truffleHog, detect-secrets) um in Zukunft welche zu erwischen. CI/CD Scan-Lauf hinzufügen...

HHakan U***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
43
#6

Secret Detection Automatisierung: 1) Lokaler pre-commit (pre-commit Framework + detect-secrets Plugin) 2) CI/CD Pipeline (GitHub Actions, GitLab CI: TruffleHog, GitGuardian), 3) Repository Scanning (GitHub natives Secret Scanning GitLab Security Scanning) 4) Git History Audit (git-secrets git-dumper). Response Automatisierung: GitHub Secret Scanning → Auto-Revoke (für GitHub Tokens) Team alarmieren, Incident erstellen. Best Practice: .gitignore Template (ausschließen von *.key, *.pem, .env, config/*local*) Strategie für Umgebungsvariablen (alle Secrets aus CI/CD Env Vars niemals im Code), Secret Management Service (HashiCorp Vault AWS Secrets Manager).

SSena G***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
356
#7

Ich bin ein kleines Unternehmen ich erzähle es aus meiner Sicht. Entscheidend ist nicht die Zahl sondern worauf sie sich bezieht.

Aus Erfahrung weiß ich das.

FFatih G***Teilnehmer
Funktion
Produktionsplanung
Branche
IT-Dienstleistungen
Organisationsform
mittelständisches Unternehmen
Beigetreten
Nov. 2024
Nachricht
31
#8

Vielen Dank, das hat mir sehr geholfen. Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

Das war's, entschuldige, wenn ich zu lang war.

ÖÖmer D***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
Automobilzulieferer
Organisationsform
mittelständisches Unternehmen
Beigetreten
Aug. 2024
Nachricht
341
#9

Dieses Thema ist archiviert.

İİlker K***Teilnehmer
Funktion
IT-Sicherheitsexperte
Branche
glas
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2025
Nachricht
185
#10

Lasst uns die Begriffe trennen, sie werden oft verwechselt. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

Korrigiert mich, falls ich falsch liege.

NNecati T***Teilnehmer
Funktion
CTO
Branche
Gesundheitswesen
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Nov. 2025
Nachricht
82

Doki · Markenidentität · 2026

#11

Ich erzähle mal, was mir passiert ist, vielleicht hilft es euch. Fehler auf der Passwort im Quellcode vergessen-Seite sind meist rückgängig zu machen, aber teuer.

Beginnt mit einem kleinen Test, bindet nicht gleich alles fest. Das war's, entschuldige, wenn ich zu lang war.

ÜÜlkü N***Teilnehmer
Funktion
Kurier-Koordinator
Branche
energie
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
März 2024
Nachricht
64
#12

Dieser Rat passt meiner Meinung nach nicht auf jeden. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

MMetin P***ExperteCommunity-Mitglied
Beigetreten
Juni 2023
Nachricht
186
#13

so klar geschriebene Texte sind selten.

OOrhan T***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
242
#14

Richtig.

JJale P***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
207
#15

Hier muss man eine Unterscheidung treffen. Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

An deiner Stelle würde ich so vorgehen.

AAleyna K***Neues Mitglied
Funktion
Qualitätsprüfer
Branche
Viehzucht
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Juni 2026
Nachricht
1
#16

Ich bin ein kleines Unternehmen, ich erzähle es aus meiner Sicht. Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

MMerve T***ExperteCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
13
#17

Ich erzähle mal, was mir passiert ist, vielleicht hilft es euch. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher. Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

SSultan Ö***Experte
Funktion
Datenerfasser
Branche
Sport & Fitness
Organisationsform
neu gegründetes Startup
Beigetreten
Feb. 2023
Nachricht
10
#18

Ich stimme zu.

BBeyza K***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
337
#19

Vielen Dank, das hat mir sehr geholfen.

CCem E***Teilnehmer
Funktion
Projektmanager
Branche
Recht
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Mai 2023
Nachricht
213
#20

Betrachtet man den Prozess, ändert sich das Bild. Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

Wenn deine Situation anders ist, ändert sich das natürlich.

Antwort schreiben