Acerca de la creación de informes privados de una vulnerabilidad de seguridad
A menudo, los investigadores de seguridad se sienten responsables de alertar a los usuarios de una vulnerabilidad que podría aprovecharse. Si no hay instrucciones claras sobre cómo ponerse en contacto con los mantenedores del repositorio que contienen la vulnerabilidad, es posible que los investigadores de seguridad no tengan otra opción, sino publicar sobre la vulnerabilidad en las redes sociales, enviar mensajes directos al mantenedor o incluso crear incidencias públicas. Esta situación puede dar lugar a una divulgación pública de los detalles de la vulnerabilidad.
Los informes de vulnerabilidades privados facilitan a los investigadores de seguridad notificar las vulnerabilidades directamente mediante un formulario sencillo.
Cuando un investigador de seguridad notifica una vulnerabilidad de forma privada, se te notifica y puedes optar por aceptarla, formular más preguntas o rechazarla. Si aceptas el informe, estás a punto para colaborar en una corrección de la vulnerabilidad en privado con el investigador de seguridad.
Para los propietarios de la organización y los administradores de seguridad, las ventajas de usar informes de vulnerabilidades privados son: * Menos riesgo de ponerse en contacto públicamente o a través de medios no deseados.
- Recibir informes en la misma plataforma en la que se resuelven por motivos de simplicidad
- El investigador de seguridad crea o al menos inicia el informe de asesoramiento en nombre de los mantenedores.
- Los mantenedores reciben informes en la misma plataforma que el que se usa para analizar y resolver los avisos.
- Es menos probable que la vulnerabilidad esté en el ojo público.
- La oportunidad de analizar los detalles de vulnerabilidad de forma privada con investigadores de seguridad y colaborar en la revisión.
Las instrucciones siguientes hacen referencia a la habilitación a nivel de organización. Para información sobre cómo habilitar la característica para un repositorio, consulta "Configuración de informes de vulnerabilidades privadas para un repositorio".
Cuando se notifica de forma privada una nueva vulnerabilidad en un repositorio donde está habilitada la notificación privada de vulnerabilidades, GitHub informa a los mantenedores de repositorios y administradores de seguridad si:
- Están inspeccionando toda la actividad del repositorio.
- Tienen notificaciones habilitadas para el repositorio.
Para más información sobre cómo configurar las preferencias de notificación, consulta "Configuración de informes de vulnerabilidades privadas para un repositorio".
Habilitación o deshabilitación de informes de vulnerabilidades privados para repositorios públicos agregados a la organización
Puedes habilitar o deshabilitar los informes de vulnerabilidades privadas para los nuevos repositorios públicos agregados a la organización mediante GitHub-recommended security configuration, o bien puedes crear una custom security configuration. Para obtener más información, vea «Aplicación de la configuración de seguridad recomendada por GitHub en su organización» y «Creating a custom security configuration».
Cómo es tener habilitados los informes de vulnerabilidades privados para un repositorio para un investigador de seguridad
Cuando se habilitan los informes de vulnerabilidad privados para un repositorio, los investigadores de seguridad verán un nuevo botón en la página Avisos del repositorio. El investigador de seguridad puede hacer clic en este botón para notificar de forma privada una vulnerabilidad de seguridad al mantenedor del repositorio.
Los investigadores de seguridad también pueden usar la API REST para notificar de forma privada las vulnerabilidades de seguridad. Para obtener más información, consulta «Generar de forma privada un informe de vulnerabilidad de seguridad».