Skip to main content
Skip to content

비공개로 보고된 보안 취약성 관리

비공개 취약성 보고가 활성화됨으로 설정된 리포지토리의 경우, 리포지토리 유지 관리자는 보안 연구원이 비공개로 보고한 보안 취약성을 관리할 수 있습니다.

누가 이 기능을 사용할 수 있나요?

리포지토리 소유자, 조직 소유자, 보안 관리자 및 관리자 역할이 있는 사용자

보안 연구원이 취약성을 비공개로 보고하면 알림을 받으며, 이를 수락하거나, 추가 질문을 하거나, 거부하도록 선택할 수 있습니다. 보고서를 수락하면 보안 연구원과 함께 비공개로 취약성 수정 작업을 협업할 준비가 됩니다.

리포지토리에서 새 취약성이 비공개로 보고되면 GitHub은(는) 리포지토리 관리자 및 보안 관리자에게 다음과 같은 경우 알림을 제공합니다.

  • 모든 활동에 대해 리포지토리를 감시하거나 "보안 경고" 알림을 구독합니다.
  • 리포지토리에 대해 알림이 활성화되어 있습니다.

알림 기본 설정 구성에 대한 자세한 내용은 리포지토리에 대한 비공개 취약성 보고 구성을(를) 참조하세요.

취약성 보고서 검토

  1. GitHub에서 리포지토리의 기본 페이지로 이동합니다.

  2. 리포지토리 이름 아래에서 탭을 Security and quality 클릭합니다. " Security and quality" 탭이 표시되지 않으면 드롭다운 메뉴를 선택한 다음 을 클릭합니다 Security and quality.

  3. 왼쪽 사이드바의 "Reporting"에서 Advisories를 클릭합니다.

  4. 검토하려는 권고를 클릭하세요. 비공개로 보고된 권고의 상태는 Triage입니다.

    "보안 권고" 목록의 스크린샷.

  5. 보고서 세부 정보 및 AI 지원 공개를 주의 깊게 검토하세요. 그런 다음 진행 방법을 선택합니다.

    • 비공개로 패치를 협업하려면 임시 프라이빗 포크 시작을 클릭하여 기여자와의 추가 논의를 위한 공간을 만드세요. 이렇게 해도 제안된 권고의 상태는 Triage에서 변경되지 않습니다.

    • 보고된 취약성을 수락하려면 수락하고 초안으로 열기를 클릭하여 GitHub에서 취약성 보고서를 초안 권고문으로 수락하세요. 이 옵션을 선택하는 경우:

      • 이렇게 해도 보고서가 공개되지 않습니다.
      • 보고서는 리포지토리 보안 권고의 초안이 되며, 사용자가 만드는 다른 초안 권고와 동일한 방식으로 작업할 수 있습니다. 보안 권고에 대한 자세한 내용은 리포지토리 보안 공지을(를) 참조하세요.
    • 추가 정보를 요청하거나 보고자와의 토론을 시작하려면 권고에 주석을 달 수 있습니다. 일반 댓글은 보고자와 공지의 모든 협력자에게 표시됩니다.

    • 보고자가 설명한 문제가 보안 위험이 아니라는 것을 판단하기에 충분한 정보가 있는 경우 보안 권고 닫기를 클릭하세요. 가능한 경우 권고를 닫기 전에 보고서를 보안 위험으로 간주하지 않는 이유를 설명하는 주석을 추가해야 합니다.

      외부에서 제출된 취약성 보고서를 검토할 때 리포지토리 유지 관리자에게 제공되는 옵션을 보여주는 스크린샷.

쓰기 권한이 있는 사용자와 보고서 토론

리포지토리에 대한 쓰기 권한이 있는 사용자는 기밀 주석을 사용하여 서로 협의할 수 있습니다. 이러한 의견은 보고자와 쓰기 권한이 없는 초대된 자문 협력자에게 숨겨져 있습니다.

기밀 주석에 대한 액세스는 현재 리포지토리 권한을 기반으로 합니다. 그 사람의 쓰기 권한이 제거되면 더 이상 기밀 메모를 읽을 수 없습니다. 쓰기 액세스 권한을 얻은 사용자는 기존 기밀 메모를 읽을 수 있습니다.

  1. 권고문에 의견을 입력하세요.
  2. 댓글 필드 아래에서 기밀을 선택합니다. 유지 관리자만 이 댓글을 볼 수 있습니다.
  3. 댓글을 클릭하세요.

리포지토리에 대한 쓰기 권한이 있는 경우 기밀 메모를 편집하거나 삭제할 수 있습니다. 메모를 게시한 후에는 일반에서 기밀로 또는 기밀에서 일반으로 변경할 수 없습니다.