Sobre os relatórios privados de uma vulnerabilidade de segurança
Os pesquisadores de segurança costumam se sentir responsáveis por alertar os usuários sobre uma vulnerabilidade que pode ser explorada. Se não houver nenhuma instrução clara sobre como entrar em contato com os mantenedores do repositório que contém a vulnerabilidade, talvez os pesquisadores de segurança não tenham outra opção a não ser postar um comunicado sobre a vulnerabilidade nas mídias sociais, enviar mensagens diretas para o mantenedor ou até criar problemas públicos. Essa situação pode potencialmente levar a uma divulgação pública dos detalhes da vulnerabilidade.
Com o relatório privado de vulnerabilidades, os pesquisadores de segurança podem relatar vulnerabilidades diretamente a você de um jeito fácil usando um formulário simples.
Quando um pesquisador de segurança relata uma vulnerabilidade de maneira privada, você é notificado e pode optar por aceitá-la, fazer mais perguntas ou rejeitá-la. Se você aceitar o relatório, isso indicará que você está pronto para colaborar com o pesquisador de segurança de modo privado em uma correção da vulnerabilidade especificada.
Para mantenedores, os benefícios de usar relatórios de vulnerabilidade privada são: * Menos risco de ser contatado publicamente ou por meios indesejados.
- Receber os relatórios na mesma plataforma em que você os resolve para simplificação
- O pesquisador de segurança cria ou, pelo menos, inicia o relatório consultivo em nome dos mantenedores.
- Os mantenedores recebem os relatórios na mesma plataforma que aquela usada para discutir e resolver os avisos.
- Vulnerabilidade menos provável de estar exposta ao público.
- A oportunidade de discutir os detalhes de uma vulnerabilidade em particular com os pesquisadores de segurança e colaborar no patch.
As instruções neste artigo referem-se à habilitação no nível do repositório. Para saber como habilitar o recurso no nível da organização, confira Configurar relatórios privados de vulnerabilidades em uma organização.
Como habilitar ou desabilitar relatórios privados de vulnerabilidades em um repositório
-
Em GitHub, acesse a página principal do repositório.
-
Abaixo do nome do repositório, clique em Configurações. Caso não consiga ver a guia "Configurações", selecione o menu suspenso , clique em Configurações.
-
Na seção "Security" da barra lateral, clique em Code security.
-
Em "Segurança e análise de código", à direita de "Relatórios privados de vulnerabilidades", clique em Habilitar ou Desabilitar, para habilitar ou desabilitar o recurso, respectivamente.
Quando o relatório privado de vulnerabilidade for habilitado em um repositório, os pesquisadores de segurança verão um novo botão na página Avisos do repositório. O pesquisador de segurança pode clicar nesse botão para relatar uma vulnerabilidade de segurança de maneira particular ao mantenedor do repositório.
Os pesquisadores de segurança também podem usar a API REST para relatar vulnerabilidades de segurança de forma privada. Para saber mais, confira "Relatar de maneira privada uma vulnerabilidade de segurança".
Configurando notificações para relatórios de vulnerabilidades privadas
Quando uma nova vulnerabilidade é relatada privadamente em um repositório em que os relatórios de vulnerabilidades privadas estão habilitados, o GitHub notifica os mantenedores de repositório e os gerentes de segurança se:
- Eles estão observando o repositório para todas as atividades.
- Eles têm notificações habilitadas para o repositório.
As notificações dependem das preferências de notificação do usuário. Você receberá uma notificação por email se:
- Estiver inspecionando o repositório.
- Você habilitou as notificações para "Todas as Atividades".
- Tiver selecionado, em suas configurações de notificação, em "Assinaturas" e em "Inspeção", a opção para receber notificações por email.
-
Em GitHub, acesse a página principal do repositório.
-
Para começar a inspecionar o repositório, selecione Inspecionar.
-
No menu suspenso, clique em Todas as atividades.
-
Acesse as configurações de notificação da sua conta pessoal. Elas estão disponíveis em https://github.com/settings/notifications.
-
Na página de configurações de notificação, em "Assinaturas" e em "Inspeção", selecione o menu suspenso Notificar-me.
-
Selecione "Email" como uma opção de notificação e clique em Salvar.
Para obter mais informações sobre como configurar as preferências de configurações, confira "Gerenciando as configurações de segurança e análise do repositório" e "Como definir as configurações de inspeção de um repositório individual."