剣 KENSAI

Geheimnisse verfallen nicht, wenn Sie sie löschen: Bereinigen des Git-Verlaufs

21. Juli 2026 Sicherheitseinweisung

Kurz gesagt: Ein durchgesickerter API-Schlüssel, der an ein Repo übergeben wurde, bleibt noch lange nach dem Löschen der Datei im Verlauf. Erkennung, Rotation und Umschreiben des Verlaufs sind allesamt erforderlich – das Löschen allein ist ein falsches Sicherheitsgefühl.

Die Lösch-Commit-Falle

Wenn ein Entwickler festgeschriebene Anmeldeinformationen bemerkt, besteht sein Instinkt darin, die Zeile zu löschen und einen Fix zu veröffentlichen. Aber das Geheimnis liegt immer noch in der Git-Historie und kann von jedem mit Klonzugriff abgerufen werden. Wenn das Repo jemals öffentlich war oder gespiegelt wurde, gehen Sie davon aus, dass das Geheimnis in dem Moment kompromittiert wurde, als es weitergegeben wurde.

Die einzig sichere Annahme ist, dass ein durchgesickertes Geheimnis ein Live-Geheimnis ist, bis es rotiert wird.

Die eigentliche Sanierungssequenz

Die Erkennung muss kontinuierlich erfolgen

Geheime Lecks sind keine einmalige Bereinigung; Sie stellen ein anhaltendes Erkennungsproblem dar. Beim Scannen nur zum Commit-Zeitpunkt werden Geheimnisse übersehen, die über andere Pfade weitergegeben werden, und beim Scannen nur in der Vergangenheit werden Fehler von morgen übersehen. Beides ist wichtig.

Das Scannen von KENSAI zeigt offengelegte Anmeldeinformationen mit dem Kontext an, der für die Priorisierung der Rotation erforderlich ist – welcher Schlüssel, wo er erreichbar ist und wie dringend die Offenlegung ist.

Wie gute Hygiene in der Praxis aussieht

Behandeln Sie jedes Geheimnis, das jemals mit einem Endlager in Berührung gekommen ist, als bereits offengelegt und gestalten Sie es so, dass die Offenlegung überlebensfähig ist. Kurzlebige, automatisch rotierte Zugangsdaten verwandeln einen durchgesickerten Schlüssel in ein Problem, das von selbst abläuft, und nicht in eine offene Tür, die monatelang offen bleibt.

Push-Erkennung mit Pre-Commit- und Pre-Receive-Hooks, die ein Geheimnis blockieren, bevor es jemals aufgezeichnet wird, und gepaart mit serverseitigem Scannen, das auffängt, was durchschlüpft. Das Ziel ist keine einmalige Bereinigung, sondern eine ständige Kontrolle, die dafür sorgt, dass neue Lecks seltener, lauter und schnell widerrufbar werden.

Imbiss

Das Löschen eines durchgesickerten Geheimnisses ist der unwichtigste Schritt. Zuerst drehen, dann den Verlauf löschen und eine kontinuierliche Erkennung einrichten, damit die Belichtungsfenster kleiner werden, anstatt sie zu wiederholen.

Schützen Sie Ihr Unternehmen mit KENSAI

Erhalten Sie kontinuierliche Sicherheitsüberwachung, Schwachstellen-Scans und Compliance-bereite Beweispfade.

Kostenlosen Scan starten