Quando um pesquisador de segurança relata uma vulnerabilidade de maneira privada, você é notificado e pode optar por aceitá-la, fazer mais perguntas ou rejeitá-la. Se você aceitar o relatório, isso indicará que você está pronto para colaborar com o pesquisador de segurança de modo privado em uma correção da vulnerabilidade especificada.
Quando uma nova vulnerabilidade é relatada privadamente em um repositório, GitHub notifica administradores de repositório e gerentes de segurança se:
- Eles estão monitorando todas as atividades no repositório ou estão inscritos para receber notificações de “Alertas de segurança”.
- Eles têm notificações habilitadas para o repositório.
Para obter mais informações sobre como configurar as preferências de notificação, confira Como configurar relatórios privados de vulnerabilidades em um repositório.
Revisão de um relatório de vulnerabilidade
-
Em GitHub, acesse a página principal do repositório.
-
No nome do repositório, clique na Security and quality guia. Se você não conseguir ver a guia " Security and quality", selecione o menu suspenso e clique em Security and quality.
-
Na barra lateral esquerda, em "Reporting", clique em Advisories.
-
Clique no aviso que você deseja examinar. Um aviso que foi relatado em particular tem um status de
Triage.
-
Examine cuidadosamente os detalhes do relatório e qualquer divulgação da assistência à IA. Em seguida, escolha como proceder.
-
Para colaborar em um patch em particular, clique em Iniciar um fork privado temporário para criar um local para discussões adicionais com o colaborador. Isso não altera o status do aviso proposto de
Triage. -
Para aceitar a vulnerabilidade relatada, clique em Aceitar e abrir como rascunho para aceitar o relatório de vulnerabilidade como um rascunho de aviso em GitHub. Se você escolher essa opção:
- Isso não tornará o relatório público.
- O relatório se tornará um rascunho de aviso de segurança de repositório e será possível trabalhar nele da mesma forma que em qualquer rascunho de aviso que você criar. Para obter mais informações sobre avisos de segurança, confira Avisos de segurança do repositório.
-
Para solicitar mais informações ou para abrir uma discussão com o relator, comente sobre o aviso. Um comentário regular é visível para o relator e todos os colaboradores no aviso.
-
Se você tiver informações suficientes para determinar que o problema descrito pelo relator não é um risco à segurança, clique em Fechar aviso de segurança. Sempre que possível, antes de fechar o aviso, adicione um comentário explicando por que não considera o relatório um risco de segurança.

-
Discutindo um relatório com pessoas que têm acesso de escrita
Pessoas com acesso de gravação ao repositório podem usar comentários confidenciais para coordenar uns com os outros. Esses comentários são ocultos do repórter e colaboradores de consultoria convidados que não têm acesso de escrita.
O acesso a comentários confidenciais baseia-se nas permissões atuais do repositório. Se o acesso de gravação de uma pessoa for removido, ela não poderá mais ler comentários confidenciais. As pessoas que obtêm acesso de escrita podem ler comentários confidenciais existentes.
- No comunicado, digite seu comentário.
- Abaixo do campo de comentário, selecione Confidencial. Somente os mantenedores verão este comentário.
- Clique em Comment.
Você pode editar ou excluir um comentário confidencial se ainda tiver acesso de gravação ao repositório. Você não pode alterar um comentário de regular para confidencial, ou de confidencial para regular, depois de postá-lo.