Skip to main content
Skip to content

私下报告安全漏洞

某些公共存储库配置安全公告,以便任何人都可以直接并私下向维护人员报告安全漏洞。

谁可以使用此功能?

Anyone can privately report a security vulnerability to repository maintainers.

公共存储库的所有者和管理员可以对其存储库启用专用漏洞报告。 请参阅“为存储库配置私人漏洞报告”。

注意

  • 如果拥有公共存储库的管理员或安全权限,则无需提交漏洞报告。 而是直接创建安全公告草案。 请参阅“创建存储库安全公告”。
  • 专用漏洞报告独立于存储库 SECURITY.md 的文件。 只能私下报告启用此功能的存储库的漏洞。 如果存储库具有安全策略,则会在报告表单上方显示该策略,以便在提交之前查看维护者的指南。

如果公共存储库启用了专用漏洞报告,任何人都可以向存储库维护人员提交专用漏洞报告。

如果存储库未启用专用漏洞报告,则需要按照存储库的安全策略中的说明启动报告过程,或者创建一个问题,要求维护人员联系首选安全联系人。 请参阅“安全漏洞协调披露”。

  1. 在 GitHub 上,导航到存储库的主页面。

  2. 在存储库名称下,单击 Security and quality 选项卡。如果看不到“ Security and quality”选项卡,请选择 下拉菜单,然后单击 Security and quality。

  3. 单击“报告漏洞”可打开咨询表单。

  4. 如果存储库具有安全策略,请查看窗体上方显示的策略。

  5. 填写漏洞报告表单。

    提示

    默认情况下,必须提供摘要、详细信息、概念证明和影响语句。 维护人员可以自定义窗体,并要求提供其他信息。 为维护人员提供足够的详细信息来重现和评估漏洞。

  6. (可选)选择 “我使用 AI 帮助查找或撰写这份报告”。

  7. 在表单底部,单击“提交报告”。 GitHub 将显示一条消息,告知你维护者已收到通知,并且你有一笔与此安全通告相关的待记额度。

    提示

    在提交报告后,GitHub会自动将漏洞报告者添加为协作者,并将其列为拟议中的安全公告的署名用户。

  8. (可选)如果要开始修复问题,单击“启动临时专用分支”。 请注意,只有存储库维护者才能将来自该专用分支的更改合并到父存储库中。

    安全公告底部的屏幕截图。 标记为“启动临时分支”的按钮以深橙色标出。

后续步骤取决于存储库维护人员执行的操作。 请参阅“管理私下报告的安全漏洞”。