Sobre os relatórios privados de uma vulnerabilidade de segurança
Os pesquisadores de segurança costumam se sentir responsáveis por alertar os usuários sobre uma vulnerabilidade que pode ser explorada. Se não houver nenhuma instrução clara sobre como entrar em contato com os mantenedores do repositório que contém a vulnerabilidade, talvez os pesquisadores de segurança não tenham outra opção a não ser postar um comunicado sobre a vulnerabilidade nas mídias sociais, enviar mensagens diretas para o mantenedor ou até criar problemas públicos. Essa situação pode potencialmente levar a uma divulgação pública dos detalhes da vulnerabilidade.
Com o relatório privado de vulnerabilidades, os pesquisadores de segurança podem relatar vulnerabilidades diretamente a você de um jeito fácil usando um formulário simples.
Quando um pesquisador de segurança relata uma vulnerabilidade de maneira privada, você é notificado e pode optar por aceitá-la, fazer mais perguntas ou rejeitá-la. Se você aceitar o relatório, isso indicará que você está pronto para colaborar com o pesquisador de segurança de modo privado em uma correção da vulnerabilidade especificada.
Para mantenedores, os benefícios de usar relatórios de vulnerabilidade privada são: - Menos risco de ser contatado publicamente ou por meios indesejados.
- Receber os relatórios na mesma plataforma em que você os resolve para simplificação
- O pesquisador de segurança cria ou, pelo menos, inicia o relatório consultivo em nome dos mantenedores.
- Os mantenedores recebem os relatórios na mesma plataforma que aquela usada para discutir e resolver os avisos.
- Vulnerabilidade menos provável de estar exposta ao público.
- A oportunidade de discutir os detalhes de uma vulnerabilidade em particular com os pesquisadores de segurança e colaborar no patch.
As instruções neste artigo referem-se à habilitação no nível do repositório. Para obter informações sobre como habilitar o recurso no nível da organização, confira "Configurar relatórios privados de vulnerabilidades em uma organização".
Como habilitar ou desabilitar relatórios privados de vulnerabilidades em um repositório
-
No GitHub.com, navegue até a página principal do repositório. 1. Abaixo do nome do repositório, clique em Configurações. Caso não consiga ver a guia suspensa "Configurações", selecione o menu suspenso e clique em Configurações.
-
Na seção "Segurança" da barra lateral, clique em Segurança de código e análise.
-
Em "Segurança e análise de código", à direita de "Relatórios privados de vulnerabilidades", clique em Habilitar ou Desabilitar, para habilitar ou desabilitar o recurso, respectivamente.
Quando o relatório privado de vulnerabilidade for habilitado em um repositório, os pesquisadores de segurança verão um novo botão na página Avisos do repositório. O pesquisador de segurança pode clicar nesse botão para relatar uma vulnerabilidade de segurança de maneira particular ao mantenedor do repositório.
Os pesquisadores de segurança também podem usar a API REST para relatar vulnerabilidades de segurança de forma privada. Para obter mais informações, confira "Relatar privadamente uma vulnerabilidade de segurança" na documentação da API REST.