Sobre descobertas de segurança
Depois de aplicar um security configuration a um repositório, os recursos de segurança habilitados provavelmente aumentarão as descobertas de segurança nesse repositório. Essas descobertas podem aparecer como alertas específicos de recursos ou como pull requests geradas automaticamente, criadas para manter seu repositório seguro. Você pode analisar as descobertas em toda a organização e fazer os ajustes necessários em sua security configuration.
Para proteger melhor sua organização, você deve incentivar os colaboradores a revisar e resolver alertas de segurança e pull requests.
Interpretando alertas de secret scanning
O Secret scanning é uma ferramenta de segurança que verifica todo o histórico do Git dos repositórios, bem como problemas, pull requests, discussões e wikis nesses repositórios, em busca de segredos vazados que tenham sido acidentalmente confirmados, como tokens ou chaves privadas. Há dois tipos de alertas de secret scanning:
- Alertas de verificação de segredo para parceiros, que são enviadas ao provedor que emitiu o segredo
- Alertas de verificação de segredo para usuários, que aparecem em GitHub e podem ser resolvidos
Você pode visualizar alertas de secret scanning para uma organização navegando até a página principal dessa organização, clicando na guia Segurança e, em seguida, clicando em Secret scanning.
Para obter uma introdução a alertas de secret scanning, confira Sobre alertas secretos de verificação.
Para saber como avaliar alertas da secret scanning, consulte Avaliando alertas da verificação de segredos.
Interpretando alertas de code scanning
A Code scanning é um recurso que você usa para analisar o código em um repositório GitHub para encontrar vulnerabilidades de segurança e erros de codificação. Os problemas que forem identificados pela análise serão mostrados em seu repositório. Esses problemas são gerados como alertas code scanning, que contêm informações detalhadas sobre a vulnerabilidade ou erro detectado.
Você pode visualizar os alertas de code scanning para uma organização navegando até a página principal dessa organização, clicando na guia Segurança e, em seguida, clicando em Secret scanning.
Para obter uma introdução a alertas code scanning, confira Sobre alertas de digitalização de códigos.
Aprenda como interpretar e resolver alertas da code scanning, consulte Avaliar alertas de verificação de código para seu repositório e Resolvendo alertas de varredura de código.
Interpretando Dependabot alerts
Os Dependabot alerts informam você sobre vulnerabilidades nas dependências usadas em repositórios na sua organização. Você pode visualizar Dependabot alerts para uma organização navegando até a página principal dessa organização, clicando na guia Segurança e, em seguida, clicando em Dependabot.
Para obter uma introdução a Dependabot alerts, confira Sobre alertas do Dependabot.
Aprenda como interpretar e resolver Dependabot alerts, consulte Visualizando e atualizando alertas do Dependabot.
Note
Se você ativou Dependabot security updates, o Dependabot também poderá gerar automaticamente pull requests para atualizar as dependências usadas nos repositórios da organização. Para saber mais, confira Sobre as atualizações de segurança do Dependabot.
Próximas etapas
Se você estiver usando o GitHub-recommended security configuration e suas descobertas indicarem que as configurações de habilitação de segurança não estão atendendo às suas necessidades, crie um custom security configuration. Para começar, confira Criando uma configuração de segurança personalizada.
Se você estiver usando um custom security configuration e suas descobertas indicarem que as configurações de habilitação de segurança não estão atendendo às suas necessidades, você pode editar sua configuração atual. Para saber mais, confira Edição de uma configuração de segurança personalizada.
Por fim, você também pode editar suas configurações de segurança no nível da organização com global settings. Para saber mais, confira Configurações de segurança globais para sua organização.