Sobre a adoção de recursos de segurança de código
Você pode usar a visão geral de segurança para ver quais repositórios e equipes já habilitaram cada recurso de segurança de código e onde as pessoas precisam de mais incentivo para adotar esses recursos. A exibição "Cobertura de segurança" mostra um resumo e informações detalhadas sobre a habilitação de recursos para uma organização. Você pode filtrar a exibição para mostrar um subconjunto de repositórios usando os links "habilitado" e "não habilitado", o menu suspenso "Teams" e um campo de pesquisa no cabeçalho da página.
Você pode baixar um arquivo CSV dos dados exibidos na página "Cobertura de segurança". Esse arquivo de dados pode ser usado para esforços como pesquisa de segurança e análise de dados aprofundada e pode se integrar facilmente a conjuntos de dados externos. Para obter mais informações, confira "Exportar dados das páginas de risco e cobertura".
Exibir a habilitação de recursos de segurança de código para uma organização
As informações mostradas pela visão geral de segurança variam de acordo com o acesso aos repositórios e organizações, e de acordo com o uso ou não GitHub Advanced Security é usado por esses repositórios e organizações. Para obter mais informações, confira "Sobre a visão geral de segurança".
Na lista de repositórios, o rótulo "Pausado" no"Dependabot" indica os repositórios para os quais as Dependabot estão pausadas. Para obter informações sobre os critérios de inatividade, confira "Sobre as atualizações de segurança do Dependabot" e "Sobre as atualizações da versão do Dependabot", para atualizações de segurança e versão, respectivamente.
-
No GitHub.com, navegue até a página principal da organização.
-
No nome da organização, clique em Segurança do .
-
Para exibir a exibição "Cobertura de segurança", na barra lateral, clique em Cobertura do .
-
Use as opções no resumo da página para filtrar os resultados para mostrar os repositórios que você deseja avaliar. A lista de repositórios e métricas exibidas na página é atualizada automaticamente para corresponder à seleção atual. Para obter mais informações sobre filtragem, confira "Visão geral da filtragem de alertas na segurança."
- Use a lista suspensa Teams para mostrar informações somente para os repositórios pertencentes a uma ou mais equipes. Para obter mais informações, confira "Gerenciar o acesso da equipe em um repositório da organização".
- Clique em NÚMERO habilitado ou NÚMERO não habilitado no cabeçalho de qualquer recurso para mostrar apenas os repositórios com esse recurso habilitado ou não habilitado.
- Na parte superior da lista de repositórios, clique em NÚMERO Arquivado para mostrar apenas repositórios arquivados.
- Clique na caixa de pesquisa para adicionar mais filtros aos repositórios exibidos.
-
Opcionalmente, clique em Configurações de segurança do para habilitar recursos de segurança de código para um repositório e clique em Salvar configurações de segurança para confirmar as alterações. Se um recurso não for mostrado, ele terá requisitos de configuração mais complexos e você precisará usar a caixa de diálogo de configurações do repositório. Para obter mais informações, confira "Proteger o repositório".
-
Opcionalmente, selecione alguns ou todos os repositórios que correspondem à sua pesquisa atual e clique em Configurações de segurança no cabeçalho da tabela para exibir um painel lateral em que você pode habilitar recursos de segurança para os repositórios selecionados. Quando terminar, clique em Aplicar alterações para confirmar as alterações. Para obter mais informações, confira "Como habilitar recursos de segurança para vários repositórios".
Observações:
- A habilitação do code scanning substituirá todas as configurações existentes do code scanning nos repositórios selecionados, incluindo seleções e fluxos de trabalho do conjunto de consultas anteriores para configurações avançadas.
- A habilitação de "Alertas" para secret scanning habilita alertas de alta confiança. Se você quiser habilitar alertas que não sejam de provedores, será necessário editar as configurações do repositório, da organização ou da empresa. Para obter mais informações sobre tipos de alertas, confira "Segredos compatíveis".
Exibir a habilitação de recursos de segurança de código para uma empresa
Você pode exibir dados para avaliar a habilitação de recursos de segurança de código entre organizações em uma empresa. As informações mostradas pela visão geral de segurança variam de acordo com o acesso aos repositórios e organizações, e de acordo com o uso ou não GitHub Advanced Security é usado por esses repositórios e organizações. Para obter mais informações, confira "Sobre a visão geral de segurança".
Na exibição de nível empresarial, você pode exibir dados sobre a habilitação de recursos, mas não pode habilitar ou desabilitar recursos. Para obter mais informações sobre os outros recursos, confira "Como habilitar recursos de segurança para vários repositórios".
Dica: Você pode usar o filtro org:
no campo de pesquisa para filtrar os dados por organização. Para obter mais informações, confira "Visão geral da filtragem de alertas na segurança".
-
Navegue até o GitHub.com.
-
No canto superior direito do GitHub.com, clique na foto do seu perfil e em Suas empresas.
-
Na lista de empresas, clique na empresa que você deseja visualizar.
-
Na barra lateral esquerda, clique em Segurança do Código.
-
Para exibir a exibição "Cobertura de segurança", na barra lateral, clique em Cobertura.
-
Use as opções no resumo da página para filtrar os resultados para mostrar os repositórios que você deseja avaliar. A lista de repositórios e métricas exibidas na página é atualizada automaticamente para corresponder à seleção atual. Para obter mais informações sobre filtragem, confira "Visão geral da filtragem de alertas na segurança."
- Use a lista suspensa Teams para mostrar informações somente para os repositórios pertencentes a uma ou mais equipes. Para obter mais informações, confira "Gerenciar o acesso da equipe em um repositório da organização".
- Clique em NÚMERO habilitado ou NÚMERO não habilitado no cabeçalho de qualquer recurso para mostrar apenas os repositórios com esse recurso habilitado ou não habilitado.
- Na parte superior da lista de repositórios, clique em NÚMERO Arquivado para mostrar apenas repositórios arquivados.
- Clique na caixa de pesquisa para adicionar mais filtros aos repositórios exibidos.
Interpretar e agir nos dados de habilitação
Alguns recursos de segurança de código podem e devem ser habilitados em todos os repositórios. Por exemplo, alertas de verificação de segredo e proteção por push. Esses recursos reduzem o risco de um vazamento de segurança, independentemente das informações armazenadas no repositório. Se você vir repositórios que ainda não usam esses recursos, deverá habilitá-los ou discutir um plano de habilitação com a equipe proprietária do repositório. Para obter informações sobre como habilitar recursos para toda uma organização, confira "Gerenciando as configurações de segurança e de análise da sua organização".
Outros recursos não estão disponíveis para uso em todos os repositórios. Por exemplo, não faria sentido habilitar o Dependabot ou a code scanning para repositórios que só usam ecossistemas ou linguagens sem suporte. Dessa forma, é normal ter alguns repositórios em que esses recursos não estão habilitados.
Sua empresa também pode ter configurado políticas para limitar o uso de alguns recursos de segurança de código. Para obter mais informações, confira "Como impor políticas para segurança e análise de código na empresa".