---
title: "Johannes Tigges · 2026-09-19"
description: "Die dann entsprechend auch nicht unnötig frei zugängig sein sollte. Es gab da in letzter Zeit ein paar Vorfälle."
url: https://vutuv.de/johannes_tigges/posts/01a0b8cf-f310-7526-bbf1-385bfd675e5f
type: post
schema_version: 3
generated_at: 2026-09-20T07:48:33Z
---

# Post by [Johannes Tigges](https://vutuv.de/johannes_tigges) · 2026-09-19

> In reply to a post by [Michél Keilhauer](https://vutuv.de/mke/posts/01a0b8c3-e1b5-7404-8a83-bd386d1cb199).

Die dann entsprechend auch nicht unnötig frei zugängig sein sollte. Es gab da in letzter Zeit ein paar Vorfälle. 

Da wäre mal seitens der großen Drittverwender aus der ÖD-Ecke die regelmäßige Finanzierung von Audits angesagt. Alleine schon aus Eigeninteresse...

Likes: 1 · Reposts: 0 · Bookmarks: 0

Liked by: Michél Keilhauer

## Conversation (6)

### [Michél Keilhauer](https://vutuv.de/mke/posts/01a0b8a5-7a5c-7235-bff2-76e6707a24a4) · 2026-09-19

Heute Morgen habe ich das erste Mal (bewusst) von [GitGuardian](https://github.com/GitGuardian) gehört.

Grund dafür war eine Spammail mit dem Betreff "**\[mrtoadie/lab] Kubernetes JSON Web Token exposed on GitHub**".

Mein erster Impuls: Spam, Fake, Phishing – ignorieren. Also weiter gemacht, aber mein Unterbewusstsein hat mir immer wieder den einen Satz untergejubelt: "**Hinterfrage alles, ALLES!**"

Dass ich nicht sofort reagiert habe, lag wohl an der Uhrzeit und dem fehlenden ersten Kaffee. 🫖

Also zurück zur Mail und recherchiert, und die Behauptung der Mail überprüft.

Und siehe da: Ich hatte tatsächlich gestern Abend eine `.env-Datei` mit einem `Kubernetes-Token` in mein Repo gepusht.

Glücklicherweise ist mein Homelab nicht von außen erreichbar und nachts grundsätzlich ausgeschaltet. Keine Gefahr, aber ich habe etwas gelernt.

Also, vielen Dank an [GitGuardian](https://github.com/GitGuardian) für genau das, was sie tun:

*"GitGuardian ist ein Sicherheitsunternehmen mit Fokus auf Secret Detection – also das Aufspüren versehentlich committeter Zugangsdaten in Git-Repositories."*

#### [Johannes Tigges](https://vutuv.de/johannes_tigges/posts/01a0b8b9-d0fe-780c-b718-ba7917cc0700) · 2026-09-19

> In reply to a post by Michél Keilhauer.

Es gibt für genau derartige Zwecke reichlich SW die man in pre-commit-hooks stecken kann (und sollte) a la trufflehog, gitleaks etc.

Und natürlich für PRs (wobei da dann je nach Ort der Schaden schon gegeben ist) und das klassische GitHub Token/Secret Scanning.

#### [René O.](https://vutuv.de/reneoelke/posts/01a0b8c0-3091-7ec0-8ee2-dd96e69a09ac) · 2026-09-19

> In reply to a post by Michél Keilhauer.

Ich hatte es vor längerer Zeit mal getestet. Soweit ich mich erinnern kann, konnte man es nicht komplett offline nutzen. Es war immer nen GitGuardian Account nötig und das Repo wurde in die GitGuardian Cloud gecloned.

Mein Ansatz ist offline First, damit die Tools auch in Repos und Pipelines genutzt werden können, in denen es um privaten oder sensiblen Code geht.

#### [Michél Keilhauer](https://vutuv.de/mke/posts/01a0b8c3-e1b5-7404-8a83-bd386d1cb199) · 2026-09-19

> In reply to a post by Michél Keilhauer.

Zukünftig werde ich gewisse Daten nur noch auf meiner Forgejo Instanz pushen.

###### [Michél Keilhauer](https://vutuv.de/mke/posts/01a0b8d5-f749-7960-abf2-83554a32b32a) · 2026-09-19

> In reply to a post by Johannes Tigges.

Keine Sorge. Läuft auf meinem Cluster der grundsätzlich nicht von außen erreichbar ist.
