Skip to main content
我们经常发布文档更新,此页面的翻译可能仍在进行中。 有关最新信息,请访问英语文档

为存储库配置私人漏洞报告

公共存储库的所有者和管理员可以允许安全研究人员通过启用私人漏洞报告来安全地报告存储库中的漏洞。

谁可以使用此功能

Anyone with admin permissions to a public repository can enable and disable private vulnerability reporting for the repository.

注意:漏洞的专用报告目前处于 beta 阶段,可能会发生更改。

关于私人报告安全漏洞

安全研究人员通常有责任提醒用户注意可能被利用的漏洞。 如果没有关于联系包含该漏洞的存储库的维护人员的明确说明,安全研究人员可能别无选择,只好在社交媒体上发布该漏洞,直接向维护人员发送消息,甚至提出公共问题。 这种情况可能会导致公开披露漏洞详细信息。

通过专用漏洞报告,安全研究人员可以轻松地使用简单的表单直接向你报告漏洞。

当安全研究人员私下报告漏洞时,你会收到通知并且可以选择接受报告、提出更多问题或拒绝报告。 如果接受报告,则可以与安全研究人员私下协作修复漏洞。

对于维护人员来说,使用私人漏洞报告的好处是:

  • 降低公开联系或通过不需要的方式联系的风险。
  • 为简单起见,在解决这些漏洞的同一平台上接收报告
  • 安全研究人员以维护人员身份创建或至少启动顾问报告。
  • 维护人员在用于讨论和解决顾问的同一平台上接收报告。
  • 漏洞不太可能出现在公众的视野中。
  • 有机会与安全研究人员私下讨论漏洞详细信息并就补丁进行协作。

为存储库启用或禁用私人漏洞报告

  1. 在 GitHub.com 上,导航到存储库的主页。 1. 在存储库名称下,单击 “设置”。 “存储库设置”按钮

  2. 在边栏的“安全性”部分中,单击“ 代码安全性和分析”。

  3. 在“代码安全性和分析”下,单击“私人漏洞报告”右侧的“启用”或“禁用”,分别启用或禁用该功能 。

    “代码安全性和分析”页面的屏幕截图,其中强调了私人漏洞报告的“启用”按钮

当维护人员为其存储库启用私人安全报告时,安全研究人员将在存储库的“顾问”页面中看到一个新按钮。 安全研究人员可单击此按钮,私下向存储库维护人员报告安全漏洞。

显示“报告漏洞”按钮的屏幕截图