Secret Scanning Alert

actionDescriptionSampleRule
secret_scanning_alert.assignA user was assigned to a secret scanning alert.NN
secret_scanning_alert.createGitHub detected a secret and created a secret scanning alert.YY
secret_scanning_alert.deleteA secret scanning alert was deleted by GitHub. Note that deletions from custom patterns are not logged.NN
secret_scanning_alert.public_leakA secret scanning alert was leaked in a public repo.NN
secret_scanning_alert.reopenA secret scanning alert was reopened.NN
secret_scanning_alert.reportA leaked secret was reported to the secret's provider by secret scanning.NN
secret_scanning_alert.resolveA secret scanning alert was resolved.NN
secret_scanning_alert.revokeA secret scanning alert was revoked.NN
secret_scanning_alert.unassignA user was unassigned from a secret scanning alert.NN
secret_scanning_alert.validateA secret scanning alert was validated.NN
secret_scanning_alert.metadata_createYN

secret_scanning_alert.assign

#
Category
secret-scanning-alert

Description

A user was assigned to a secret scanning alert.

Documented on GitHub's enterprise audit log reference.

secret_scanning_alert.create

#
Category
secret-scanning-alert

Description

GitHub detected a secret and created a secret scanning alert.

Documented on GitHub's enterprise audit log reference.

Example Audit Log Entry #

{
  "number": 1.0,
  "org_id": 9000169,
  "repo_id": 9000403,
  "actor_id": 9000404,
  "created_at": 1784227392053.0,
  "multi_repo": true,
  "business_id": 9000005,
  "publicly_leaked": false,
  "org": "example-org",
  "repo": "user/example-repo",
  "actor": "user",
  "action": "secret_scanning_alert.create",
  "business": "example-business",
  "secret_type": "generic_private_key",
  "secret_type_display_name": "Generic Private Key"
}

Detection Rules #

Full rule details for this event, including ATT&CK technique mappings and native queries →

YARA-L #

  • GitHub Secret Scanning Alert source high: Detects when a secret is found in a GitHub repository. Adversaries may attempt to harvest leaked/exposed secrets to further infiltrate their target's environment, maintain access, or steal data.T1552

Panther #

References #

secret_scanning_alert.delete

#
Category
secret-scanning-alert

Description

A secret scanning alert was deleted by GitHub. Note that deletions from custom patterns are not logged.

Documented on GitHub's enterprise audit log reference.

secret_scanning_alert.public_leak

#
Category
secret-scanning-alert

Description

A secret scanning alert was leaked in a public repo.

Documented on GitHub's enterprise audit log reference.

secret_scanning_alert.reopen

#
Category
secret-scanning-alert

Description

A secret scanning alert was reopened.

Documented on GitHub's enterprise audit log reference.

secret_scanning_alert.report

#
Category
secret-scanning-alert

Description

A leaked secret was reported to the secret's provider by secret scanning.

Documented on GitHub's enterprise audit log reference.

secret_scanning_alert.resolve

#
Category
secret-scanning-alert

Description

A secret scanning alert was resolved.

Documented on GitHub's enterprise audit log reference.

secret_scanning_alert.revoke

#
Category
secret-scanning-alert

Description

A secret scanning alert was revoked.

Documented on GitHub's enterprise audit log reference.

secret_scanning_alert.unassign

#
Category
secret-scanning-alert

Description

A user was unassigned from a secret scanning alert.

Documented on GitHub's enterprise audit log reference.

secret_scanning_alert.validate

#
Category
secret-scanning-alert

Description

A secret scanning alert was validated.

Documented on GitHub's enterprise audit log reference.

secret_scanning_alert.metadata_create

#
Category
secret-scanning-alert

Example Audit Log Entry #

{
  "number": 72.0,
  "org_id": 9000008,
  "repo_id": 9000405,
  "actor_id": 9000404,
  "created_at": 1783412212075.0,
  "multi_repo": false,
  "business_id": 9000005,
  "publicly_leaked": false,
  "org": "example-org",
  "repo": "user/example-repo",
  "actor": "user",
  "action": "secret_scanning_alert.metadata_create",
  "business": "example-business",
  "secret_type": "GITHUB_PERSONAL_ACCESS_TOKEN",
  "secret_type_display_name": "GitHub Personal Access Token"
}

References #