Comretix Blog

Wir bieten aktuelle Informationen über uns und aus der IT Welt.

Mehr Sicherheit für GitHub und GitLab – neue Pakete und Funktionen

Die beiden Software-Plattformen GitHub und GitLab haben neue Sicherheitsfunktionen und -pakete vorgesellt: GitHub Secret Protection, GitHub Code Security und GitLab Open Source Security Hub.

Anzeige

Immer wieder kommt es zu Sicherheitsvorfällen bei den Verzeichnisdiensten, sodass diese stetig ihre Sicherheitsvorkehrungen verstärken. Für GitHub-Profis sind Secret Protection und Code Security im Prinzip nichts Neues, denn zusammen bilden beide Bausteine die altbekannte Sicherheits-Suite GitHub Advanced Security (GHAS) ab. Deren Verfügbarkeit wird nun aber neu geregelt.

Das mit monatlich 49 US-Dollar abgerechnete GHAS stand bislang nur bei GitHub Enterprise oder den Microsoft Azure DevOps-Tarifen zur Auswahl. Um GHAS für Teams aller Größen besser zugänglich zu machen, verteilt GitHub die Funktionen auf die Einzelpakete Secret Protection (monatlich 19 US-Dollar) und Code Security (monatlich 30 US-Dollar). Wer beide braucht, zahlt nicht mehr als bisher. Die neuen Bausteine lassen sich ab dem 1. April 2025 unabhängig voneinander buchen und stehen erstmals auch für GitHub Team zur Verfügung.

GitHub Secret Protection hilft dabei, das Durchsickern von Geheimnissen wie Passwörtern oder API-Schlüsseln zu verhindern, und setzt dazu unter anderem eine KI-gestützte Erkennung, anpassbare Scan-Muster und eine Benachrichtigungsfunktion ein. Mit künstlicher Intelligenz bewaffnet, macht sich auch Code Security ans Werk. Dieses Paket setzt auf Copilot Autofix, um Sicherheitslücken im Programmcode sowie in Pull-Requests aufzuspüren und zu beheben.

Im GitLab Open Source Security Hub finden sich diverse Sicherheitswerkzeuge, die Anwenderinnen und Anwender in ihre Projekte integrieren können. Der Software-Hub startet mit drei Arten von Tools: den StORM Templates, dem GUARD Framework und dem GitLab CIS Benchmark Scanner.

Die StORM-Templates (Security Operational Risk Management Templates) ermöglichen es, die Risiko-Verfolgung und -Berichterstattung zu standardisieren. Das GUARD-Framework (GitLab Universal Automated Response and Detection Framework) arbeitet nach dem Detection-as-Code-Ansatz, um Sicherheitsrisiken automatisiert zu erkennen und zu behandeln.

Das Python-CLI-Tool GitLab CIS Benchmark Scanner überprüft ein GitLab-Projekt anhand des GitLab-Benchmarks des Center for Internet Security (CIS) und gibt anschließend Sicherheitsempfehlungen aus, die als YAML-formatierter Code vorliegen. Erhältlich ist der Scanner über pypi oder über die entsprechende Release-Website.

Scan mit GitLab CIS Scan mit GitLab CIS

So sieht ein Sicherheits-Scan mit dem GitLab CIS Benchmark Scanner aus.

(Bild: GitLab)

Installiert wird der GitLab CIS Benchmark Scanner mit pip install gitlabcis. Die Kommandozeilen-Syntax für einen Scan lautet gitlabcis URL OPTIONEN und sieht zum Beispiel so aus:

# example: generate a json report gitlabcis \ https://gitlab.example.com/path/to/project \ -o results.json \ -f json

Alle Kommandozeilen-Optionen für den GitLab CIS Benchmark Scanner finden sich in der gitlabcis-Dokumentation.

(Diese E-Mail-Adresse ist vor Spambots geschützt! Zur Anzeige muss JavaScript eingeschaltet sein.)

(Ursprünglich geschrieben von Heise)
×
Stay Informed

When you subscribe to the blog, we will send you an e-mail when there are new updates on the site so you wouldn't miss them.

Akira-Ransomware schlüpft über Webcam an IT-Schutz...
Attacken auf VMware ESXi: Immer noch zehntausende ...
 

Kommentare

Derzeit gibt es keine Kommentare. Schreibe den ersten Kommentar!
Bereits registriert? Hier einloggen
Montag, 03. November 2025

Die Comretix GmbH ist ein IT Systemhaus aus Tuttlingen. Seit über 30 Jahren betreuen wir unsere Kunden in Baden-Württemberg, der Schweiz und im gesamten Bundesgebiet mit Leidenschaft, Fairness und Loyalität. Wir bauen auf eine zuverlässige Partnerschaft mit unseren Lieferanten und Kunden. Unseren Mitarbeitern stehen wir auf Augenhöhe gegenüber.

Comretix GmbH Logo