ClickHouse GitHub Forensics

Polar Sponsor
爱发电 赞助
.NET 9.0

通过ClickHouse查询GitHub事件数据,用于供应链调查、行为者画像和异常检测。适用于调查基于GitHub的攻击,...

点击 House GitHub 法证公司 100+亿 GitHub 事件进行安全调查

功能概述

点击 House GitHub 法证公司 100+亿 GitHub 事件进行安全调查是一项面向实际任务的技能。它将相关步骤、工具调用和结果整理方式集中到统一流程中,帮助使用者更快完成目标并减少重复操作。

核心要点

  • 使用时应结合输入条件选择合适的执行方式,核对必要参数、依赖环境与输出内容,并按原始要求处理异常情况。
  • 该技能适合需要稳定复用相关能力的场景,可作为自动化工作流的一部分,也便于后续检查、调整和扩展。
  • 执行完成后建议检查结果是否符合预期,并保留必要记录。

使用与执行

从功能定位来看,该技能强调把分散的操作要求整理成清晰、可复用的处理流程,使用户能够围绕既定目标快速准备输入、选择执行方式并获得结构化结果。实际使用前应先确认任务范围、数据来源、运行环境、必要权限和关键参数,再依据技能说明逐步执行;

结果检查与注意事项

若输入条件不完整,应先补齐信息或采用保守配置,避免因错误假设导致结果偏离需求。执行过程中需要关注工具调用是否成功、接口或依赖是否可用、输出格式是否符合预期,并对异常提示、缺失字段和边界情况进行处理;涉及批量任务时,还应保存进度,避免中断后重复操作。

ClickHouse GitHub 取证分析

对 100 亿以上的 GitHub 事件进行查询,支持安全调查。

作者:Rufio @ Permiso Security
使用场景:在 Trivy 供应链攻击事件调查期间构建(2026 年 3 月)

快速开始

curl -s "https://play.clickhouse.com/?user=play" 
  --data "SELECT ... FROM github_events WHERE ... FORMAT PrettyCompact"
  • 接入端点:https://play.clickhouse.com/?user=play
  • 数据表:github_events
  • 认证方式:无需认证(公开只读)
  • 数据新鲜度:近实时(延迟约数分钟)
  • 数据规模:100 亿以上事件

关键字段

字段 类型 用途
created_at DateTime 事件时间戳
event_type Enum PushEvent、CreateEvent、DeleteEvent、ReleaseEvent 等
actor_login String GitHub 用户名
repo_name String 格式为 owner/repo
ref String 分支或标签名称(例如:refs/heads/main、0.33.0)
ref_type Enum branch、tag、repository、none
action Enum published、created、opened、closed 等

完整 Schema(共 29 个字段)请参见:references/schema.md

常见调查模式

1. 行为人时间线(谁在何时做了什么?)

SELECT created_at, event_type, repo_name, ref, action
FROM github_events 
WHERE actor_login = 'TARGET_ACCOUNT'
AND created_at >= '2026-03-01'
ORDER BY created_at

2. 仓库活动窗口(事件发生期间发生了什么?)

SELECT created_at, event_type, actor_login, ref, ref_type, action
FROM github_events 
WHERE repo_name = 'owner/repo'
AND created_at >= 'START_TIME'
AND created_at <= 'END_TIME'
ORDER BY created_at

3. 异常检测(首次访问某仓库)

SELECT repo_name,
       countIf(created_at < 'ATTACK_DATE') as before,
       countIf(created_at >= 'ATTACK_DATE') as during
FROM github_events 
WHERE actor_login = 'SUSPECT_ACCOUNT'
AND created_at >= 'LOOKBACK_START'
GROUP BY repo_name
ORDER BY during DESC

4. 标签/发布篡改检测

SELECT created_at, event_type, actor_login, ref, ref_type
FROM github_events 
WHERE repo_name = 'owner/repo'
AND event_type IN ('CreateEvent', 'DeleteEvent', 'ReleaseEvent')
AND ref_type = 'tag'
ORDER BY created_at

5. 行为人画像(该账号是否合法?)

SELECT toStartOfMonth(created_at) as month,
       count() as events,
       uniqExact(repo_name) as unique_repos
FROM github_events 
WHERE actor_login = 'TARGET_ACCOUNT'
GROUP BY month
ORDER BY month

6. 组织级活动(组织内所有仓库)

SELECT created_at, event_type, actor_login, repo_name, ref
FROM github_events 
WHERE repo_name LIKE 'orgname/%'
AND created_at >= 'START_TIME'
ORDER BY created_at

7. 事件期间新注册账号(潜在攻击者小号)

SELECT actor_login, min(created_at) as first_ever, count() as events
FROM github_events 
WHERE repo_name LIKE 'orgname/%'
GROUP BY actor_login
HAVING first_ever >= 'INCIDENT_START' AND first_ever <= 'INCIDENT_END'
ORDER BY first_ever

8. 按小时分解(攻击时间线)

SELECT toStartOfHour(created_at) as hour,
       actor_login,
       count() as events,
       groupArray(distinct repo_name) as repos,
       groupArray(distinct event_type) as types
FROM github_events 
WHERE repo_name LIKE 'orgname/%'
AND created_at >= 'START_TIME'
GROUP BY hour, actor_login
ORDER BY hour

事件类型参考

事件类型 含义
PushEvent 向分支推送代码
CreateEvent 创建分支 / 标签 / 仓库
DeleteEvent 删除分支 / 标签
ReleaseEvent 发布或编辑 Release
PullRequestEvent PR 被打开 / 关闭 / 合并
IssueCommentEvent 在 Issue 中发表评论
ForkEvent 仓库被 Fork
WatchEvent 仓库被 Star

使用提示

  • 输出格式:FORMAT PrettyCompact 适用于表格展示;FORMAT TabSeparated 适用于程序解析
  • macOS curl:多行查询时请使用 --data 而非 -d
  • 时间戳:请使用 UTC 时区,格式为 YYYY-MM-DD HH:MM:SS
  • 无原始 payload JSON:原始事件 JSON 数据不可用,请使用已结构化的字段
  • 机器人账号过滤:可使用 actor_login NOT IN ('github-actions[bot]', 'dependabot[bot]') 进行排除

安全与隐私说明

  • 本方案基于 ClickHouse 的 公共 Playground 实例 —— 所有查询均发送至 play.clickhouse.com
  • 所查询的数据仅限 GitHub 的 公开事件流
  • 无法访问任何私有仓库数据、凭据或敏感信息
  • 请负责任地使用:GitHub 服务条款禁止将数据用于垃圾邮件或骚扰等用途

相关专题

更多
GitHub官网入口版本汇总
GitHub官网入口版本汇总

本专题整合了GitHub入口版本地址汇总,阅读专题下面的文章了解更多详细内容。

2026.04.02

558

19

github中文官网入口 github中文版官网网页进入
github中文官网入口 github中文版官网网页进入

github中文官网入口https://docs.github.com/zh/get-started,GitHub 是一种基于云的平台,可在其中存储、共享并与他人一起编写代码。 通过将代码存储在GitHub 上的“存储库”中,你可以: “展示或共享”你的工作。 持续“跟踪和管理”对代码的更改。

2026.01.21

7965

27

git怎么对比两个版本的文件内容
git怎么对比两个版本的文件内容

要对比两个版本的 git 文件,请使用 git diff 命令:git diff 比较工作树和暂存区之间的差异。git diff 比较两个提交或标签之间的差异。git diff 输出显示差异块,其中 + 表示添加的行,- 表示删除的行, 表示修改的行。可使用 gitkraken、meld、beyond compare 等可视化工具更直观地查看差异。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.09

2281

6

git提交错误怎么撤回
git提交错误怎么撤回

git提交错误撤回的方法:git reset head^:撤回最后一次提交,恢复到提交前状态。git revert head:创建新提交,内容与之前提交相反。git reset :使用提交的 sha-1 哈希撤回指定提交。交互式舞台区:标记要撤回的特定更改,然后提交,排除已撤回更改。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.09

2517

7

git撤销提交的commit
git撤销提交的commit

Git是一个强大的版本控制系统,它提供了很多功能帮助开发人员有效地管理和控制代码的变更,本专题为大家提供git 撤销提交的commit相关的各种文章内容,供大家免费下载体验。

2023.07.24

714

5

git和svn的区别
git和svn的区别

git和svn的区别:1、定义不同;2、模型类型不同;3、存储单元不同;4、是否拥有全局版本号;5、内容完整性不同;6、版本库不同;7、克隆目录速度不同;8、分支不同。php中文网为大家带来了git和svn的相关知识、以及相关文章等内容。

2023.07.06

1260

6

自建git服务器
自建git服务器

git服务器是目前流行的分布式版本控制系统之一,可以让多人协同开发同一个项目。本专题为大家提供自建git服务器相关的各种文章、以及下载和课程。

2023.07.05

3859

9

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

2026.09.23

0

15

Buffalo框架路由与请求处理实操指南
Buffalo框架路由与请求处理实操指南

本专题讲解Buffalo框架路由与请求处理机制,涵盖路由注册与分组、资源路由、Handler编写规范、Context上下文方法、参数绑定、中间件编写挂载、Session与Cookie读写、Flash消息及错误页面定制方法。

2026.09.23

0

15

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
vscode手册
vscode手册

共0课时 | 0人学习

Git 教程
Git 教程

共21课时 | 7.9万人学习

Git版本控制工具
Git版本控制工具

共8课时 | 1.8万人学习