Personen mit Administratorberechtigungen für einen Sicherheitshinweis können den Hinweis veröffentlichen.
Note
Dieser Artikel gilt für die Bearbeitung von Empfehlungen auf Repositoryebene als Besitzer eines öffentlichen Repositorys.
Benutzer, die keine Repositorybesitzer sind, können zu globalen Sicherheitsempfehlungen in der GitHub Advisory Database unter github.com/advisories beitragen. Die Bearbeitung globaler Empfehlungen hat keine Auswirkungen auf die Darstellung der Empfehlung im Repository. Weitere Informationen finden Sie unter Bearbeiten von Sicherheitshinweisen in GitHub Advisory Database.
Voraussetzungen
Bevor Du einen Sicherheitshinweis veröffentlichen oder eine CVE-Identifikationsnummer anfordern kannst, musst Du einen Entwurf des Sicherheitshinweises erstellen und Informationen über die Versionen Deines Projekts bereitstellen, die von der Sicherheitslücke betroffen sind. Weitere Informationen finden Sie unter Erstellen einer Sicherheitsempfehlung für ein Repository.
Wenn Du einen Sicherheitshinweis erstellt hast, aber noch keine Details über die Versionen Deines Projekts angegeben hast, die von der Sicherheitslücke betroffen sind, kannst Du den Sicherheitshinweis bearbeiten. Weitere Informationen finden Sie unter Bearbeiten einer Sicherheitsempfehlung für ein Repository.
Über das Veröffentlichen eines Sicherheitshinweises
Wenn Du einen Sicherheitshinweis veröffentlichst, informierst Du Deine Community über die Sicherheitslücke, die im Sicherheitshinweis adressiert wird. Die Veröffentlichung eines Sicherheitshinweises erleichtert es Deiner Community, die Paket-Abhängigkeiten zu aktualisieren und die Auswirkungen der Sicherheitslücke zu untersuchen.
Du kannst auch Sicherheitsempfehlungen für Repositorys verwenden, um die Details eines bereits an anderer Stelle gemeldeten Sicherheitsrisikos erneut zu veröffentlichen. Kopiere hierfür die Details des Sicherheitsrisikos, und füge sie in eine neue Sicherheitsempfehlung ein.
Bevor Du einen Sicherheitshinweis veröffentlichst, kannst Du privat mit anderen zusammenarbeiten, um die Sicherheitslücke in einem temporären privaten Fork zu beheben. Weitere Informationen finden Sie unter Zusammenarbeit in einem temporären privaten Fork, um eine Sicherheitslücke im Repository zu beheben.
Warning
Nach Möglichkeit solltest du einer Sicherheitsempfehlung immer einen Fix zur Korrektur hinzufügen, bevor du die Empfehlung veröffentlichst. Andernfalls wird die Empfehlung ohne eine korrigierte Version veröffentlicht, und Dependabot informiert deine Benutzer über das Problem, ohne ihnen eine sichere Version zum Update anzubieten.
Wir empfehlen dir, in verschiedenen Situationen die folgenden Schritte zu unternehmen:
- Wenn in Kürze eine Korrekturversion zur Verfügung steht und es für dich möglich ist, warte mit der Meldung des Problems, bis der Fix zur Verfügung steht.
- Wenn sich eine Korrekturversion in der Entwicklung befindet, aber noch nicht verfügbar ist, erwähne dies in der Empfehlung und bearbeite die Empfehlung nach der Veröffentlichung des Fixes.
- Wenn keine Behebung des Problems geplant ist, solltest du das in der Empfehlung klar zum Ausdruck bringen, damit sich deine Benutzer nicht mit der Frage an dich wenden, wann ein Fix veröffentlicht wird. In diesem Fall ist es hilfreich, Schritte anzugeben, mit denen die Benutzer das Problem entschärfen können.
Wenn du einen Entwurf für eine Empfehlung aus einem öffentlichen Repository veröffentlichst, sind die folgenden Informationen für alle sichtbar:
- Die aktuelle Version der Empfehlungsdaten.
- Alle Empfehlungsgutschriften, die Benutzer mit Gutschriften angenommen haben.
Note
Die Öffentlichkeit hat keinen Zugriff auf den Bearbeitungsverlauf der Empfehlung, sondern sieht nur die veröffentlichte Version.
Die Veröffentlichung eines Sicherheitshinweises verändert die URL für diesen Sicherheitshinweis nicht, sie bleibt gleich wie vor der Veröffentlichung. Personen mit Lesezugriff auf ein Repository können Sicherheitshinweise sehen. Mitwirkende an der Sicherheitsempfehlung können auch weiterhin frühere Unterhaltungen, einschließlich sämtlicher Kommentare, in der Sicherheitsempfehlung einsehen, es sei denn, ein Administrator entfernt den Mitwirkenden aus der Sicherheitsempfehlung.
Wenn Du Informationen in einem von Dir veröffentlichten Sicherheitshinweis aktualisieren oder korrigieren musst, kannst Du den Hinweis bearbeiten. Weitere Informationen finden Sie unter Bearbeiten einer Sicherheitsempfehlung für ein Repository.
Einen Sicherheitshinweis veröffentlichen
Die Veröffentlichung eines Sicherheitshinweises löscht den temporären privaten Fork für den Sicherheitshinweis.
-
Navigieren Sie auf GitHub zur Hauptseite des Repositorys.
-
Wähle unter dem Repositorynamen die Option Sicherheit aus. Wenn die Registerkarte „Sicherheit“ nicht angezeigt wird, wähle im Dropdownmenü die Option Sicherheit aus.
-
Wähle auf der linken Randleiste unter „Berichterstellung“ die Option Empfehlungen aus.
-
Wähle in der Liste „Sicherheitshinweise“ den Hinweis aus, den du veröffentlichen möchtest.
-
Scrolle zum Ende des Formulars mit den Hinweisen, und wähle Hinweis veröffentlichen aus.
Note
Wenn du „Request CVE ID later“ ausgewählt hast, wird anstelle der Schaltfläche Publish advisory die Schaltfläche Request CVE angezeigt. Weitere Informationen findest du weiter unten unter Anfordern einer CVE-Identifikationsnummer (optional).
Dependabot alerts for published security advisories
GitHub überprüft jede veröffentlichte Sicherheitsempfehlung, fügt sie der GitHub Advisory Database hinzu und verwendet sie möglicherweise zum Senden von Dependabot alerts an betroffene Repositorys. Wenn der Sicherheitshinweis von einer Fork kommt, senden wir nur dann eine Warnung, wenn der Fork ein Paket besitzt, das unter einem eineindeutigen Namen in einem öffentlichen Paket-Registry veröffentlicht wurde. Dieser Prozess kann bis zu 72 Stunden dauern und GitHub kann Dich für weitere Informationen kontaktieren.
Weitere Informationen zu Dependabot alerts findest du unter Informationen zu Dependabot-Warnungen und Informationen zu Dependabot-Sicherheitsupdates. Weitere Informationen zur GitHub Advisory Database findest du unter Durchsuchen von Sicherheitsempfehlungen in der GitHub Advisory Database.
Anfordern einer CVE-Identifikationsnummer (optional)
Wenn du eine CVE-Identifikationsnummer für das Sicherheitsrisiko in deinem Projekt wünschst und noch keine hast, kannst du eine CVE-Identifikationsnummer bei GitHub anfordern. GitHub prüft die Anforderung normalerweise binnen 72 Stunden. Durch Anfordern einer CVE-Identifikationsnummer wird deine Sicherheitsempfehlung nicht publik gemacht. Wenn deine Sicherheitsempfehlung für ein CVE in Frage kommt, reserviert GitHub eine CVE-Identifikationsnummer für deine Empfehlung. Wir veröffentlichen dann die CVE-Details, nachdem du deine Sicherheitsempfehlung publik gemacht hast. Personen mit Administratorberechtigungen für eine Sicherheitsempfehlung können eine CVE-Identifikationsnummer anfordern.
Wenn du bereits eine CVE hast, die du verwenden möchtest, z. B. weil du eine andere CNA (CVE Numbering Authority) als GitHub verwendest, füge die CVE in das Sicherheitsempfehlungsformular ein. Das kann z. B. der Fall sein, wenn du die Empfehlung mit anderen Mitteilungen in Einklang bringen möchtest, die du zum Veröffentlichungszeitpunkt senden möchtest. GitHub kann deinem Projekt keine CVEs zuweisen, wenn es von einer anderen CNA bearbeitet wird. Weitere Informationen findest du unter Informationen zu Sicherheitsempfehlungen für Repositorys.
-
Navigieren Sie auf GitHub zur Hauptseite des Repositorys.
-
Wähle unter dem Repositorynamen die Option Sicherheit aus. Wenn die Registerkarte „Sicherheit“ nicht angezeigt wird, wähle im Dropdownmenü die Option Sicherheit aus.
-
Wähle auf der linken Randleiste unter „Berichterstellung“ die Option Empfehlungen aus.
-
Wähle in der Liste „Sicherheitshinweise“ den Namen des Sicherheitshinweises aus, für den du eine CVE-Identifikationsnummer anfordern möchtest.
-
Scrolle zum Ende des Formulars mit den Hinweisen, und wähle CVE anfordern aus.