Kopexa

GitHub Integration

Synchronisation von Repositories, Organisationen und Security-Daten aus GitHub – plus Ausblick auf geplante Automatisierungen

Mit der GitHub-Integration verbindet Kopexa dein GitHub-Organisation-Konto und synchronisiert automatisch relevante Informationen.
Ziel: Sichtbarkeit über alle Repositories und Projekte herstellen und diese direkt mit Assets, Risiken und Kontrollen verknüpfen.

Warum GitHub in Kopexa?

  • Zentrale Übersicht: Alle Repos und Projekte als Assets im Inventory.
  • Audit-Ready: Überblick über Berechtigungen, Organisation, verwendete Technologien.
  • Compliance-Verknüpfung: Repos mit Risiken, Policies und Kontrollen verbinden.
  • DSGVO/NIS2/ISO: Nachvollziehbarkeit, wo Quellcode liegt, wer Zugriff hat, welche Sicherheitsmaßnahmen bestehen.

Gut zu wissen

Die GitHub-Integration ist aktuell read-only.
Kopexa schreibt keine Änderungen an deine Repositories, Nutzer oder Organisationseinstellungen.

Welche Daten werden heute synchronisiert?

  • Organisation & Mitglieder: GitHub-Organisation(en), User und Teams (optional).
  • Repositories: Name, Beschreibung, Sichtbarkeit (public/private), Owner.
  • Repo-Assets: Automatische Abbildung als Assets im Inventory.
  • Metadaten: Themen wie Default-Branch, letzte Commits, ob ein Repository archiviert ist.

Diese Daten sind die Basis für Risikoanalysen, z. B.: „Welche kritischen Assets liegen in public Repos? Wer hat Zugriff?“

Roadmap & Zukunft: Security-Automatisierung

Wir arbeiten daran, weit über reine Sichtbarkeit hinauszugehen. Geplante Features (opt-in):

  • Branch Protection Checks: Automatische Überprüfung, ob Branch Protection Rules aktiv sind (z. B. PR-Reviews, Status-Checks).
  • Vulnerability Scanning: Anbindung an GitHub Advanced Security und Dependabot-Daten, um bekannte Schwachstellen zu erfassen.
  • Secret Scanning: Erkennung von geleakten Secrets/Keys in Repositories.
  • Best-Practice-Reports: Abgleich mit OWASP DevSecOps und ISO 27001 Annex A Kontrollen (z. B. „Secure SDLC“, „Code Integrity“).

Diese Daten können zukünftig automatisiert als Nachweis für Kontrollen dienen (z. B. „Alle kritischen Repos haben Branch Protection aktiv“).

Roadmap

Die Security-Automation befindet sich auf unserer Produkt-Roadmap.
Wir starten mit read-only Checks, später folgen optionale Remediation-Workflows (z. B. automatisierte Branch-Protection-Policies).

Einrichtung & Berechtigungen

Aktuell erfolgt die Verbindung via GitHub OAuth App / PAT (Personal Access Token) mit Lesezugriff auf:

  • repo (Leserechte für Organisation/Repos)
  • read:org (Leserechte für Organisations- und Team-Mitglieder)
  • admin:repo_hook (optional für Webhook-basierte Events, Roadmap-Feature)

Datenschutz & Sicherheit

  • Read-only Zugriff: Keine Schreibaktionen an deinen Repos oder Organisationseinstellungen.
  • Space-Isolation: Jede Kopexa-Space ist mandantengetrennt.
  • Widerruf jederzeit: Zugriff über GitHub Settings entziehbar.

Mapping in Kopexa

  • Repos → Assets: Jedes Repo wird als Asset angelegt, kann mit Risiken und Kontrollen verknüpft werden.
  • Owner → People: GitHub-Nutzer können in Inventory „People“ gemappt werden.
  • Policies: Verknüpfe Kontrollen wie „Secure SDLC“ oder „Branch Protection aktiv“ direkt mit den Repos.