Skip to main content
Skip to content

Приватный отчет об уязвимости безопасности

Некоторые общедоступные репозитории настраивают помощники по безопасности, чтобы любой пользователь мог сообщать об уязвимостях безопасности напрямую и в частном порядке в службу поддержки.

Кто может использовать эту функцию?

Anyone can privately report a security vulnerability to repository maintainers.

Владельцы и администраторы общедоступных репозиториев могут включать отчеты о частных уязвимостях в своих репозиториях. См . раздел AUTOTITLE.

Примечание.

  • Если у вас есть права администратора или безопасности для публичного репозитория, вам не нужно подавать отчёт об уязвимости. Вместо этого создайте проект предупреждения по безопасности напрямую. См . раздел AUTOTITLE.
  • Отчёты о приватных уязвимостях отдельны от файла SECURITY.md репозитория. Вы можете сообщать об уязвимостях только в частном порядке для репозиториев, где эта функция включена. Если репозиторий имеет политику безопасности, политика отображается над формой отчетов, чтобы перед отправкой просмотреть инструкции поставщика.

Если в публичном репозитории включена частная отчетность о уязвимости, любой желающий может отправить отчёт о приватной уязвимости сопровождающим репозиториума.

Если в репозитории не включено приватное отчётное сообщение о уязвимости, вам нужно начать процесс отчёта, следуя инструкциям в политике безопасности репозитория или создать проблему, запросив у сопровождающих предпочтительный контакт безопасности. См . раздел AUTOTITLE.

  1. На GitHubперейдите на главную страницу репозитория.

  2. Под названием репозитория нажмите на Security and quality вкладку. Если вы не видите вкладку « Security and quality» — выберите выпадающее меню и нажмите Security and quality.

  3. Нажмите кнопку "Сообщить об уязвимости ", чтобы открыть форму рекомендаций.

  4. Если репозиторий имеет политику безопасности, просмотрите политику, отображаемую над формой.

  5. Заполните форму отчетов об уязвимостях.

    Совет

    По умолчанию необходимо указать сводку, сведения, подтверждение концепции и оператор влияния. Обслуживающие могут настраивать форму и требовать другие сведения. Предоставьте достаточно подробных сведений для поддержки, чтобы воспроизвести и оценить уязвимость.

  6. При необходимости выберите , что я использовал помощь ИИ для поиска или записи этого отчета.

  7. В нижней части формы нажмите кнопку "Отправить отчет". GitHub отобразит сообщение, позволяющее узнать, что обслуживающие службы были уведомлены и что у вас есть ожидающий кредит для этого рекомендации по обеспечению безопасности.

    Совет

    При отправке GitHub отчета автоматически добавляет репортер уязвимости в качестве участника совместной работы и в качестве кредитованного пользователя на предлагаемые рекомендации.

  8. При необходимости нажмите кнопку "Пуск временной закрытой вилки ", если вы хотите начать устранение проблемы. Обратите внимание, что только ответственный за репозиторий может объединять изменения из этого закрытого вилки в родительский репозиторий.

    Снимок экрана: нижняя часть рекомендаций по безопасности. Кнопка, помеченная как "Пуск временной вилки", описывается в темно-оранжевый цвет.

Следующие действия зависят от действий, выполняемых ответственный за репозиторий. См . раздел AUTOTITLE.