Skip to main content

Avis sur les ressources internes

Les entreprises peuvent alerter leurs dépôts internes sur les vulnérabilités et envoyer des correctifs automatisés avec Dependabot, à l’aide d’avis qui restent privés à une seule entreprise.

À propos des avis sur les ressources internes

Il GitHub Advisory Database fournit une source centralisée d’informations d’alerte pour les vulnérabilités de sécurité. Lorsqu'un avis sur un composant open source vulnérable est publié, Dependabot utilise GitHuble graphique de dépendances pour rechercher les référentiels qui utilisent ce composant, puis envoie des alertes et des demandes de tirage pour avertir les propriétaires du référentiel et mettre à jour le code affecté vers une version plus récente qui corrige la vulnérabilité.

Les entreprises peuvent utiliser le même mécanisme pour créer des alertes et envoyer des mises à jour sur les vulnérabilités découvertes en interne. Les avis innersource utilisent un format de données de vulnérabilité open source (OSV) similaire aux avis publics, mais ne sont pas visibles publiquement. Elles sont étendues à une seule entreprise et propagent donc uniquement les alertes aux référentiels à l’intérieur de cette entreprise. L’objet d’un avis innersource peut être un composant interne ou open source, ce qui permet aux entreprises d’envoyer des correctifs indépendamment de la divulgation publique et des alertes.

Qui peut créer des avis innersource

Les avis innersource ne peuvent être créés que dans les entreprises disposant d’une licence ou GitHub Code Security d’un actifGitHub Advanced Security. Si votre licence expire ou GitHub Code Security est désactivée, les avis ne seront plus visibles et ne propageront pas les alertes. Toutefois, les données sous-jacentes ne sont pas supprimées et la réactivation de la licence restaure les avis préexistants.

Limitations des avis sur les ressources internes

  • Actuellement, les avis ne peuvent être étendus qu’à une entreprise entière. Vous ne pouvez pas cibler des organisations individuelles ou des groupes d’organisations au sein de l’entreprise.
  • Chaque entreprise est limitée à 2 000 avis actifs. Les tentatives de création de nouveaux avis une fois cette limite atteinte entraînent une erreur. Si vous atteignez cette limite, vous pouvez retirer des avis anciens ou obsolètes. Consultez « Gérer les avis innersource ».

Étapes suivantes

Pour créer, distribuer et retirer des avis sur les ressources internes, consultez Gérer les avis innersource.