Skip to main content

Sensible Daten aus Ihren Dateien und dem Azure-Repos-Verlauf entfernen

Artikel von

Edward Thompson

6. Mai 2019

0 Min. Lesezeit

In diesem Beitrag stellen wir Best Practice Nr. 2 vor – sensible Daten aus Ihren Dateien und Ihrem Repository zu entfernen. Sie ist Teil unserer Reihe mit 8 Best Practices für die Sicherheit von Azure Repos.

Sensible Daten aus Ihren Dateien und dem Azure-Repos-Verlauf entfernen

Wenn Sie sensible Daten in Ihrem Azure-Repos-Repository finden, müssen Sie mehrere Schritte unternehmen, um den Vorfall zu beheben. Zunächst müssen Sie die Tokens und Passwörter ungültig machen, die zuvor öffentlich zugänglich waren. Sobald ein Secret im Internet öffentlich ist, sollten Sie davon ausgehen, dass Angreifer es in die Hände bekommen haben, und entsprechend reagieren. Natürlich müssen Sie dieselben sensiblen Daten auch aus Ihrem Repository entfernen. Vergessen Sie jedoch nicht, dass Azure Repos den vollständigen Verlauf all Ihrer Commits aufbewahrt. Diese Tokens bleiben im Verlauf und in anderen Branches erhalten. Sie sollten die Daten also zwar entfernen, aber es ist weiterhin entscheidend, diese Secret-Tokens ungültig zu machen.


Lesen Sie weiter: die 8 Best Practices für die Sicherheit von Azure Repos:

  1. Speichern Sie niemals Zugangsdaten als Code oder Konfiguration in Azure Repos

  2. Entfernen Sie sensible Daten aus Ihren Dateien und dem Azure-Repos-Verlauf

  3. Kontrollieren Sie den Zugriff streng

  4. Fügen Sie eine SECURITY.md-Datei hinzu

  5. Verwenden Sie Personal Access Tokens

  6. Weisen Sie Benutzern detaillierte Berechtigungen zu und gruppieren Sie sie

  7. Integrieren Sie Sicherheitstests in Pull Requests

  8. Rotieren Sie SSH-Schlüssel und Personal Access Tokens

Falls Sie es noch nicht getan haben: Laden Sie jetzt diesen Spickzettel herunter und hängen Sie ihn gut sichtbar auf, damit Sie auch künftig sichere Entscheidungen treffen.

Spickzettel mit dem Titel „8 Best Practices für die Sicherheit von Azure Repos“ und Tipps zu Anmeldedaten, Zugriffskontrolle, Sicherheitstests und SSH-Schlüsseln.

Gepostet in: