# Функции безопасности GitHub

Обзор GitHubфункций безопасности .

## О GitHubфункциях безопасности

GitHubФункции безопасности помогает сохранить ваш код и секреты в безопасности как в репозиториях, так и в разных организациях.

* Некоторые функции доступны для всех репозиториев по умолчанию.
* Дополнительные функции доступны предприятиям, приобретающим GitHub Advanced Security продукт:
  * [GitHub Secret Protection](#available-with-github-secret-protection)
  * [GitHub Code Security](#available-with-github-code-security)

## Доступно для всех GitHub тарифов

Следующие функции безопасности доступны для вас вне зависимости от GitHub выбранного тарифного плана. Вам не нужно покупать GitHub Secret Protection or GitHub Code Security , чтобы использовать эти функции.

### Политика безопасности

Предоставьте пользователям простую возможность конфиденциально сообщать об уязвимостях системы безопасности, обнаруженных в репозитории. Дополнительные сведения см. в разделе [Добавление политики безопасности в репозиторий](/ru/enterprise-server@3.22/code-security/how-tos/report-and-fix-vulnerabilities/configure-vulnerability-reporting/add-security-policy).

### Граф зависимостей

Схема зависимостей позволяет изучать экосистемы и пакеты, от которых зависит ваш репозиторий, а также репозитории и пакеты, которые зависят от вашего репозитория.

Схему зависимостей можно найти на вкладке **Аналитика** репозитория. Дополнительные сведения см. в разделе [Граф зависимостей](/ru/enterprise-server@3.22/code-security/concepts/supply-chain-security/dependency-graph).

### Спецификация программного обеспечения

Вы можете экспортировать граф зависимостей репозитория в виде совместимого с SPDX программного обеспечения (SBOM). Дополнительные сведения см. в разделе [Экспорт программного счета за материалы для репозитория](/ru/enterprise-server@3.22/code-security/how-tos/secure-your-supply-chain/establish-provenance-and-integrity/export-dependencies-as-sbom).

### GitHub Advisory Database

В нем GitHub Advisory Database содержится тщательно отобранный список уязвимостей безопасности, которые можно просматривать, искать и фильтровать. Дополнительные сведения см. в разделе [Просмотр рекомендаций по безопасности в базе данных рекомендаций по GitHub](/ru/enterprise-server@3.22/code-security/how-tos/report-and-fix-vulnerabilities/fix-reported-vulnerabilities/browse-advisory-database).

### Dependabot alerts и обновления безопасности

Просматривайте оповещения о зависимостях, в которых имеются уязвимости системы безопасности, и решайте, нужно ли автоматически создавать запросы на включение внесенных изменений для обновления этих зависимостей. Дополнительные сведения см. в разделе \[AUTOTITLE и [Оповещения Dependabot](/ru/enterprise-server@3.22/code-security/concepts/supply-chain-security/dependabot-alerts)]\(/code-security/concepts/supply-chain-security/dependabot-security-updates).

Вы также можете использовать по умолчанию Правила автообработки зависимостей курированное GitHub by для автоматической фильтрации значительного количества ложных срабатываний.

Общие сведения о различных функциях, предлагаемых Dependabot и инструкции по началу работы, см. в разделе [Краткое руководство по зависимостям](/ru/enterprise-server@3.22/code-security/tutorials/secure-your-dependencies/dependabot-quickstart).

#### Dependabot malware alerts

На GitHub.com и GitHub Enterprise Server 3.22+ вы можете просматривать оповещения о вредоносных зависимости в вашем репозитории. См [. раздел AUTOTITLE](/ru/enterprise-server@3.22/code-security/concepts/supply-chain-security/malware-alerts).

### Dependabot version updates

Используйте Dependabot автоматическое подъём pull request, чтобы ваши зависимости оставались up-to-date. Это помогает снизить риски для более старых версий зависимостей. Использование новых версий облегчает внедрение патчей при обнаружении уязвимостей безопасности, а также Dependabot security updates облегчает успешное подбор pull request-запросов для улучшения уязвимых зависимостей. Вы также можете настроить Dependabot version updates их интеграцию в ваши репозитории. Дополнительные сведения см. в разделе [Обновления версий Dependabot](/ru/enterprise-server@3.22/code-security/concepts/supply-chain-security/dependabot-version-updates).

### Наборы правил репозитория

Применение согласованных стандартов кода, безопасности и соответствия требованиям между ветвями и тегами. Дополнительные сведения см. в разделе [Сведения о наборе правил](/ru/enterprise-server@3.22/repositories/configuring-branches-and-merges-in-your-repository/managing-rulesets/about-rulesets).

## Доступно с GitHub Secret Protection

Для аккаунтов на GitHub Enterprise Server , вы можете получить доступ к дополнительным функциям безопасности при покупке .**GitHub Secret Protection**

GitHub Secret Protection Включает функции, которые помогают обнаруживать и предотвращать утечки учетных данных и распространение секретов, например secret scanning , для обнаружения жёстко закодированных учетных данных и push-защиты для их блокировки до того, как они попадут в ваш репозиторий.

Эти функции доступны для всех типов репозитория.

<!--Hiding information on setting up a trial for now, as there is no available link for fpt yet. Needs versioning for fpt, ghec and ghes.
For information about how you can try GitHub Secret Protection for free, see [AUTOTITLE](/code-security/tutorials/trialing-github-advanced-security/trial-advanced-security).
-->

### Секретное сканирование

Автоматически обнаруживать жёстко заданные учетные данные, которые были зарегистрированы в репозитории. Вы можете просматривать оповещения о любых секретах, найденных GitHub в вашем коде, во **<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-shield" aria-label="shield" role="img"><path d="M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z"></path></svg> Security** вкладке вашего репозитория, чтобы быстро реагировать на утечки учетных данных. Дополнительные сведения см. в разделе [Сканирование секретов](/ru/enterprise-server@3.22/code-security/concepts/secret-security/secret-scanning).

### Защита от push-уведомлений

Push-защита проактивно сканирует ваш код и код всех участников репозитория на наличие жёстко заданных секретов во время процесса push-запроса и блокирует push при обнаружении утечек учетных данных. Если участник обходит блокировку, генерируется оповещение. Дополнительные сведения см. в разделе [Защита от push-уведомлений](/ru/enterprise-server@3.22/code-security/concepts/secret-security/push-protection).

### Делегированный обход для защиты от push-уведомлений

Делегированный обход для защиты от пуша позволяет контролировать, какие игроки, роли и команды:

* Можно обойти защиту от толчка
* Освобождены от защиты от push
* Можно просматривать запросы на обход от других участников

Дополнительные сведения см. в разделе [Делегированный обход для защиты от push-уведомлений](/ru/enterprise-server@3.22/code-security/concepts/secret-security/delegated-bypass).

### Пользовательские шаблоны

Вы можете определить пользовательские паттерны, чтобы выявлять секреты, которые не обнаруживаются шаблонами по умолчанию, поддерживаемыми secret scanning, например, паттерны, внутренние для вашей организации. Дополнительные сведения см. в разделе [Определение пользовательских шаблонов для проверки секретов](/ru/enterprise-server@3.22/code-security/how-tos/secure-your-secrets/customize-leak-detection/define-custom-patterns).

<!--Hiding security overview for earlier GHES versions, so it isn't duplicated below-->

### Обзор безопасности

Обзор безопасности позволяет просматривать общий ландшафт безопасности организации, просматривать тенденции и другие аналитические сведения, а также управлять конфигурациями безопасности, что упрощает мониторинг состояния безопасности организации и определение репозиториев и организаций, которые подвергаются наибольшему риску. Дополнительные сведения см. в разделе [Общие сведения о безопасности](/ru/enterprise-server@3.22/code-security/concepts/security-at-scale/security-overview).

## Доступно с GitHub Code Security

Для аккаунтов на GitHub Enterprise Server , вы можете получить доступ к дополнительным функциям безопасности при покупке .**GitHub Code Security**

GitHub Code Security включает функции, которые помогают находить и исправлять уязвимости, такие code scanningкак премиум-функции Dependabot и проверка зависимостей.

Эти функции доступны для всех типов репозитория.

<!--Hiding information on setting up a trial for now, as there is no available link for fpt yet. Needs versioning for fpt, ghec & ghes.

For information about how you can try GitHub Code Security for free, see [AUTOTITLE](/code-security/tutorials/trialing-github-advanced-security/trial-advanced-security).

-->

### Code scanning

Автоматически обнаруживайте уязвимости безопасности и ошибки в новом или измененном коде. Возможные проблемы выделяются и для них приводятся подробные сведения, что позволяет исправлять код до его слияния с ветвью по умолчанию. Дополнительные сведения см. в разделе [Сканирование кода](/ru/enterprise-server@3.22/code-security/concepts/code-scanning/code-scanning).

### CodeQL CLI

Запускайте CodeQL процессы локально на программных проектах или генерируйте code scanning результаты для загрузки в GitHub. Дополнительные сведения см. в разделе [CodeQL CLI](/ru/enterprise-server@3.22/code-security/concepts/code-scanning/codeql/codeql-cli).

### Пользовательские правила автоматической сортировки для Dependabot

Помогите управлять масштабом Dependabot alerts . При пользовательские правила автоматической сортировки наличии контроля над оповещениями, для которых вы хотите игнорировать, отключать или активировать Dependabot обновление системы безопасности. Дополнительные сведения см. в разделе \[AUTOTITLE и [Оповещения Dependabot](/ru/enterprise-server@3.22/code-security/concepts/supply-chain-security/dependabot-alerts)]\(/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/auto-triage-dependabot-alerts).

### Просмотр зависимостей

Отображение полного влияния изменений на зависимости и просмотр сведений об уязвимых версиях до слияния запроса на включение внесенных изменений. Дополнительные сведения см. в разделе [Анализ зависимостей](/ru/enterprise-server@3.22/code-security/concepts/supply-chain-security/dependency-review).

### Обзор безопасности

Обзор безопасности позволяет просматривать общий ландшафт безопасности организации, просматривать тенденции и другие аналитические сведения, а также управлять конфигурациями безопасности, что упрощает мониторинг состояния безопасности организации и определение репозиториев и организаций, которые подвергаются наибольшему риску. Дополнительные сведения см. в разделе [Общие сведения о безопасности](/ru/enterprise-server@3.22/code-security/concepts/security-at-scale/security-overview).

## Дополнительные материалы

* [Планы GitHub](/ru/enterprise-server@3.22/get-started/learning-about-github/githubs-plans)
* [О GitHub Advanced Security](/ru/enterprise-server@3.22/get-started/learning-about-github/about-github-advanced-security)
* [Поддержка языков GitHub](/ru/enterprise-server@3.22/get-started/learning-about-github/github-language-support)