Skip to main content

Creating a repository security advisory

You can create a draft security advisory to privately discuss and fix a security vulnerability in your open source project.

Anyone with admin permissions to a repository can create a security advisory.

Observação: se você é um pesquisador de segurança, você deve entrar em contato diretamente com os mantenedores para pedir que criem consultorias de segurança ou emitam CVEs em seu nome em repositórios que você não administra. No entanto, se os relatórios de vulnerabilidade privados estiverem habilitados para o repositório, será possível relatar uma vulnerabilidade de maneira privada por conta própria. Para saber mais, confira "Como relatar de maneira privada uma vulnerabilidade de segurança".

Creating a security advisory

  1. On GitHub.com, navigate to the main page of the repository.
  2. Abaixo do nome do repositório, clique em Segurança. Guia Segurança
  3. Na barra lateral esquerda, em "Relatório", clique em Avisos. Guia Consultorias de segurança
  4. Click New draft security advisory to open the draft advisory form. The fields marked with an asterisk are required. Open draft advisory button
  5. Type a title for your security advisory.
  6. Edite o produto e as versões afetados pela vulnerabilidade de segurança que esta consultoria de segurança aborda. Se aplicável, você pode adicionar vários produtos afetados ao mesmo aviso. Metadados de aviso de segurança Para obter informações de como especificar informações sobre o formulário, incluindo as versões afetadas, confira "Práticas recomendadas para criar avisos de segurança do repositório".
  7. Selecione a gravidade da vulnerabilidade de segurança. Para atribuir uma pontuação de CVSS, selecione "Avaliar a gravidade usando CVSS" e clique nos valores apropriados na calculadora. O GitHub Enterprise Cloud calcula a pontuação de acordo com a "Calculadora do Sistema de Pontuação de Vulnerabilidade Comum". Menu suspenso usado para selecionar a severidade
  8. Adicione enumeradores de fraquezas comuns (CWE) para os tipos de fraquezas de segurança que esta consultoria de segurança aborda. Para ver uma lista completa de CWEs, confira a "Common Weakness Enumeration" do MITRE.
  9. Se você tiver um identificador CVE existente, selecione "Tenho um identificador CVE existente" e digite o identificador CVE na caixa de texto. Caso contrário, você poderá solicitar um CVE a partir de GitHub posteriormente. Para obter mais informações, confira "Sobre as GitHub Security Advisories".
  10. Digite a descrição da vulnerabilidade de segurança. Descrição da vulnerabilidade na consultoria de segurança
  11. Click Create draft security advisory. Create security advisory button

Next steps