Skip to main content

Atualmente o GitHub AE está em versão limitada.

Proteger o repositório

Você pode usar uma série de funcionalidades de GitHub para ajudar a manter seu repositório protegido.

Quem pode usar esse recurso

Repository administrators and organization owners can configure repository security settings.

Introdução

Este guia mostra como configurar as funcionalidades de segurança para um repositório. Você deve ser um administrador ou proprietário da organização do repositório para definir as configurações de segurança para um repositório.

As suas necessidades de segurança são únicas para o seu repositório. Portanto, talvez não seja necessário habilitar todos os recursos para o seu repositório. Para obter mais informações, confira "Recursos de segurança do GitHub".

Alguns recursos estão disponíveis para todos os repositórios. Há recursos adicionais disponíveis para as empresas que usam o GitHub Advanced Security. Para obter mais informações, confira "Sobre a Segurança Avançada do GitHub".

Fixar um problema no repositório

O primeiro passo para proteger um repositório é definir quem pode ver e modificar o seu código. Para obter mais informações, confira "Gerenciando as configurações e funcionalidades do seu repositório".

Na página principal do repositório, clique em Configurações e role a página para baixo até a "Zona de Perigo".

Gerenciar o gráfico de dependências

Os proprietários de empresas podem configurar os Dependabot alerts para uma empresa. Para saber mais, confira "Habilitando o Dependabot para sua empresa".

Para obter mais informações, confira "Explorar as dependências de um repositório".

Gerenciar Dependabot alerts

Dependabot alerts são gerados quando GitHub identifica uma dependência no gráfico de dependências com uma vulnerabilidade.

Observação: atualmente, os Dependabot alerts estão em versão beta e sujeito a alterações.

Os proprietários de empresas podem configurar os Dependabot alerts para uma empresa. Para saber mais, confira "Habilitando o Dependabot para sua empresa".

Para obter mais informações, confira "Sobre alertas do Dependabot".

Gerenciando revisão de dependências

A revisão de dependências permite visualizar alterações de dependência em solicitações de pull antes de serem mescladas nos seus repositórios. Para obter mais informações, confira "Sobre a análise de dependência".

A revisão de dependência é um recurso de GitHub Advanced Security. Para habilitar a revisão de dependências para um repositório , assegure que o gráfico de dependências esteja habilitado e habilite GitHub Advanced Security.

  1. Na página principal do repositório, clique em Configurações.
  2. Clique em Segurança e análise.
  3. Verifique se o grafo de dependência está configurado para sua empresa.
  4. Se o GitHub Advanced Security ainda não estiver habilitado, clique em Habilitar.

Como configurar a code scanning

Você pode configurar a code scanning para identificar automaticamente vulnerabilidades e erros no código armazenado no seu repositório usando um Fluxo de trabalho de análise do CodeQL ou uma ferramenta de terceiros. Para obter mais informações, confira "Como definir a verificação de código".

O Code scanning está disponível para repositórios pertencentes a organizações, se a empresa usar o GitHub Advanced Security.

Configurar o secret scanning

A Secret scanning está disponível para os repositórios pertencentes à organização no GitHub AE. Esse é um recurso do GitHub Advanced Security (gratuito durante a versão beta).

  1. Na página principal do repositório, clique em Configurações.

  2. Clique em Segurança e análise de código.

  3. Se o GitHub Advanced Security ainda não estiver habilitado, clique em Habilitar.

  4. Ao lado da Secret scanning, clique em Habilitar.

Definir uma política de segurança

Se você é um mantenedor de repositório, é uma boa prática especificar uma política de segurança para o repositório criando um arquivo chamado SECURITY.md nele. Este arquivo instrui os usuários sobre a melhor forma de contatar e colaborar com você quando quiserem relatar vulnerabilidades de segurança em seu repositório. Você pode exibir a política de segurança de um repositório na guia Segurança dele.

  1. Na página principal do repositório, clique em Segurança.
  2. Clique em Política de segurança.
  3. Clique em Iniciar instalação.
  4. Adicione informações sobre versões compatíveis do seu projeto e como relatar vulnerabilidades.

Para obter mais informações, confira "Adicionar uma política de segurança a um repositório".

Próximas etapas

Você pode visualizar e gerenciar alertas de funcionalidades de segurança para resolver dependências e vulnerabilidades no seu código. ara obter mais informações, confira "Gerenciamento de alertas de varredura de código para seu repositório" e "Gerenciar alertas da verificação de segredo".

Você também pode usar as ferramentas do GitHub para auditar respostas a alertas de segurança. Para obter mais informações, confira "Alertas de segurança de auditoria".