Integrationen · Versionsverwaltung

GitHub
Evidenz, wo die Arbeit passiert

GitHub ist doppelt angebunden: Eine GitHub App, die Sie auf den Repositories Ihrer Wahl installieren, öffnet Remediation-Issues und verknüpft sie mit Ihren Controls. Zusätzlich prüfen lesende Checks, ob Zwei-Faktor-Authentifizierung erzwungen ist und Default-Branches geschützt sind.

Gespräch buchen
Die Checks

Was devguard in GitHub prüft

4 rein lesende Checks, ausgeführt nach Zeitplan. Jeder Fehlschlag wird zum Finding an einem Control, jeder Check ist gelistet, keiner ist «demnächst».

Organization requires two-factor authentication

Fails if the GitHub organization does not enforce two-factor authentication for all members. Note: `two_factor_requirement_enabled` is returned as null when the token lacks organization-owner visibility, which this check treats as a failure (fail-closed) — use an org-owner token to get an accurate result.

org-two-factor-required

high

Default branch is protected

Fails if the repository's default branch has no branch-protection rule and no repository ruleset requiring at least one approving pull-request review, or if the classic protection rule does not require one before merging.

default-branch-protected

high

Dependabot alerts are enabled

Fails if Dependabot vulnerability alerts are not enabled on the repository. GitHub returns 204 when alerts are enabled and 404 when they are not; anything else is treated as disabled (fail-closed).

dependabot-alerts-enabled

high

Secret scanning is enabled

Fails if secret scanning is not enabled on the repository. Note: the `security_and_analysis` block is returned as null when the token lacks repository-admin visibility, which this check treats as a failure (fail-closed) — use a repo-admin token for an accurate result.

secret-scanning-enabled

high
Gespräch buchen

Bringen Sie die Test-Liste Ihrer aktuellen Plattform mit, wir gleichen sie mit diesen Checks ab, Lücke für Lücke

Zwei-Wege-Sync

Öffnen Sie Issues für Remediation-Arbeit direkt in Ihren Repositories. devguard verfolgt jedes Issue mit, während Ihr Team es bearbeitet und schliesst, über eine GitHub App auf den Repos Ihrer Wahl.

So verbindet es sich

Von Ihnen verbunden, von Ihnen berechtigt

Die Einrichtung dauert Minuten, kein Migrationsprojekt, und jeder Schritt bleibt auf Ihrer Seite

01

Verbindung installieren und berechtigen

Verbinden Sie über OAuth oder eine App-Installation und wählen Sie genau, was GitHub teilt. Sie können den Zugriff jederzeit auf Ihrer Seite widerrufen.

02

Checks laufen nach Zeitplan

Der erste Lauf startet direkt nach dem Verbinden und wiederholt sich dann nach Zeitplan. Ergebnisse tragen Zeitstempel, Ihre Evidenz hat also eine Geschichte, keinen Schnappschuss.

03

Evidenz landet am Control

Bestandene Ergebnisse hängen sich als Evidenz an die zugehörigen Controls; Fehlschläge werden zu Findings, die Sie triagieren. Wenn das Audit kommt, ist der Nachweis bereits verknüpft.

Verwandt

Mehr aus Ihrem Stack

Öffnen Sie eine beliebige Seite für ihr vollständiges Check-Register.

Zwei-Wege-Sync
GitLab
4 Checks
Bitbucket
3 Checks
Buildkite
3 Checks
CircleCI
3 Checks

Alle Integrationen ansehen

Rein lesend, widerrufbar, in der Schweiz gehostet

Jeden Zugang erstellen und berechtigen Sie selbst, und Sie können ihn jederzeit widerrufen. Checks lesen nur; Ergebnisse und Evidenz werden in der Schweiz gespeichert und bleiben exportierbar.

FAQ

Fragen zu GitHub

Ist der GitHub-Zugriff rein lesend?

Ja. Die Checks authentifizieren sich mit einem Zugang, den Sie selbst erstellen und berechtigen, und lesen ausschliesslich Konfiguration. devguard hat keinen Schreibzugriff auf GitHub und remediiert nichts im Stillen.

Was passiert, wenn ein Check fehlschlägt?

Ein fehlgeschlagener Check wird zum Finding am zugehörigen Control, mit der Evidenz im Anhang. Sie entscheiden über die Behandlung: Niemand wird angepiept, und nichts wird automatisch remediiert.

Wo liegen die Ergebnisse?

Die Checks laufen auf Schweizer Infrastruktur, Ergebnisse und Evidenz werden in der Schweiz gespeichert. Alles ist exportierbar, Ihre Evidenz gehört weiterhin Ihnen.

Braucht devguard Schreibzugriff auf unseren Code?

Nein. Die GitHub App schreibt Issues, niemals Code, und Sie wählen, welche Repositories sie sehen darf. Die Compliance-Checks nutzen ein separates, rein lesendes Token und lesen nur Organisations- und Repository-Einstellungen.

Welchen GitHub-Plan brauchen die Checks?

Einstellungen auf Organisationsebene wie erzwungene 2FA setzen eine GitHub-Organisation voraus. Branch-Protection-Checks funktionieren mit jedem Plan, der geschützte Branches unterstützt.

Verbinden Sie GitHub und sehen Sie die Evidenz landen

20 Minuten dazu, wie Sie Ihre Zertifizierung heute betreiben. Bringen Sie Ihre aktuelle Test- oder Control-Liste mit, und wir gleichen sie mit diesen Checks ab, ehrlich und Lücke für Lücke.

Gespräch buchen
Anmelden
Kostenlos starten
Gespräch buchenKostenlos starten