Zum Hauptinhalt springen
Cloud / Azure / Produkte / GitHub Advanced Security - Code & Secret Security

GitHub Advanced Security - Code & Secret Security

GitHub Advanced Security: Code Scanning, Secret Scanning und Dependency Review, seit 2025 als Secret Protection und Code Security.

devops
Preismodell Pro aktivem Committer pro Monat, getrennt für Secret Protection und Code Security
Verfügbarkeit GitHub Team, GitHub Enterprise Cloud und GitHub Enterprise Server (ab GHES 3.17)
Datensouveränität EU-Datenresidenz für GitHub Enterprise Cloud verfügbar
Zuverlässigkeit SLA gemäß GitHub Enterprise-Vertrag (siehe offizielle SLA-Angaben) SLA

GitHub Advanced Security erweitert GitHub um automatisierte Sicherheitsanalyse für Code, Dependencies und Secrets. Der Service findet Schwachstellen, bevor sie in Production gelangen.

Was ist GitHub Advanced Security?

GitHub Advanced Security (GHAS) ist der Sammelbegriff für GitHubs Sicherheits-Suite mit Code Scanning (CodeQL), Secret Scanning und Dependency Review. Seit April 2025 bietet GitHub die Funktionen als zwei eigenständige Produkte an: GitHub Secret Protection (Secret Scanning, Push Protection, Security Insights) und GitHub Code Security (CodeQL-Codeanalyse, Copilot Autofix, Security Campaigns, Dependency Review). Beide sind unabhängig voneinander buchbar und werden separat pro aktivem Committer abgerechnet.

Die Security-Features integrieren sich nahtlos in den Pull-Request-Workflow. Entwickler sehen Sicherheitswarnungen direkt im Code Review, bevor Änderungen gemerged werden. Verfügbar sind die Produkte für GitHub Team, GitHub Enterprise Cloud sowie ab GitHub Enterprise Server 3.17 auch für selbst gehostete Enterprise-Server-Instanzen.

Kernfunktionen

  • Code Scanning: Semantische Analyse mit CodeQL für komplexe Schwachstellen, inklusive Copilot Autofix für Korrekturvorschläge
  • Secret Scanning: Erkennung von über 200 Secret-Typen per Partnermuster und KI-gestützter Erkennung, mit Push Protection
  • Dependency Review: Automatische Warnungen bei verwundbaren Dependencies in Pull Requests
  • Security Overview: Dashboard für Sicherheitsstatus aller Repositories
  • Audit Logs: Nachverfolgung aller Security-relevanten Aktionen

Typische Anwendungsfälle

GHAS eignet sich für Unternehmen, die Shift-Left Security praktizieren und Sicherheitsprüfungen früh im Entwicklungsprozess durchführen wollen. Besonders wertvoll für regulierte Branchen mit Compliance-Anforderungen, die Secret Protection und Code Security gezielt und unabhängig voneinander einführen möchten.

Vorteile

  • Früherkennung von Schwachstellen vor Production
  • Automatisierte Security ohne manuellen Aufwand
  • Integration in bestehende GitHub Workflows
  • Unabhängige Aktivierung von Secret Protection und Code Security je nach Bedarf
  • Konsistente Security Policies über alle Repositories

Integration mit innFactory

Als Microsoft Solutions Partner unterstützt innFactory Sie bei GitHub Advanced Security: Rollout-Planung, Custom CodeQL Queries, Security Governance und Integration mit Microsoft Defender.

Typische Anwendungsfälle

Automatische Erkennung von Sicherheitslücken im Code
Secret Scanning und Push Protection für API Keys und Credentials
Dependency Review für verwundbare Bibliotheken
Security Reviews in Pull Requests
Compliance für regulierte Branchen

Häufig gestellte Fragen

Was ist GitHub Advanced Security heute?

GitHub Advanced Security (GHAS) ist der Sammelbegriff für GitHubs Sicherheits-Suite. Seit April 2025 wird sie als zwei eigenständige, separat abgerechnete Produkte angeboten: GitHub Secret Protection (Secret Scanning, Push Protection) und GitHub Code Security (CodeQL-Codeanalyse, Dependency Review, Copilot Autofix). Beide lassen sich unabhängig voneinander buchen.

Wie funktioniert Secret Scanning?

Secret Scanning durchsucht Repositories nach Credentials wie API Keys, Tokens und Passwörtern anhand von über 200 Partnermustern sowie KI-gestützter Erkennung. Bei einem Fund werden Entwickler benachrichtigt, Push Protection kann das Committen erkannter Secrets zusätzlich blockieren.

Welche Sprachen werden von Code Scanning unterstützt?

CodeQL unterstützt unter anderem GitHub Actions, C/C++, C#, Go, Java, Kotlin, JavaScript, TypeScript, Python, Ruby, Rust und Swift. Weitere Frameworks lassen sich über SARIF-Uploads von Drittanbieter-Tools einbinden.

Was kosten Secret Protection und Code Security?

Beide Produkte werden pro aktivem Committer und Monat separat abgerechnet, seit der Einführung 2025 im Pay-as-you-go-Modell auch für GitHub-Team-Kunden verfügbar. Aktuelle Preise liefert die offizielle GitHub-Pricing-Seite; für Enterprise-Server-Kunden gelten individuelle Vertragskonditionen.

Kann ich Custom Security Rules erstellen?

Ja, CodeQL ermöglicht Custom Queries für unternehmensspezifische Sicherheitsrichtlinien. Sie können eigene Patterns definieren, in Pipelines integrieren und für Secret Scanning zusätzliche Custom-Regex-Muster hinterlegen.

Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von Azure (offizielle Dokumentation). Diese Seite stellt kein Angebot von Azure dar.

Microsoft Solutions Partner

innFactory ist Microsoft Solutions Partner. Wir bieten Beratung, Implementierung und Managed Services für Azure.

Microsoft Solutions Partner Microsoft Data & AI

Bereit, mit GitHub Advanced Security - Code & Secret Security zu starten?

Unsere zertifizierten Azure Experten helfen bei Architektur, Integration und Optimierung.

Beratung vereinbaren