Skip to main content

Création d’un avis de sécurité de dépôt

Vous pouvez créer un brouillon d’avis de sécurité pour discuter en privé et corriger une vulnérabilité de sécurité dans votre projet open source.

Qui peut utiliser cette fonctionnalité ?

Propriétaires de référentiels, propriétaire d’organisations, gestionnaires de sécurité et utilisateurs avec le rôle d’administrateur

Dans cet article

Les chercheurs en sécurité ne peuvent pas créer de conseil.

Création d’un avis de sécurité

Vous pouvez également utiliser l’API REST pour créer les avis de sécurité des référentiels. Pour plus d’informations, consultez « Points de terminaison d’API REST pour les avis de sécurité de référentiels ».

  1. Cliquez sur Nouveau brouillon d’avis de sécurité pour ouvrir le formulaire de brouillon d’avis. Les champs marqués d’un astérisque sont obligatoires.

  2. Dans le champ Titre, tapez un titre pour votre avis de sécurité.

  3. Si vous le souhaitez, sous « Crédits », ajoutez des crédits en recherchant un nom d’utilisateur GitHub, l’adresse e-mail associée à son compte GitHub ou son nom complet.

    • Utilisez le menu déroulant en regard du nom de la personne que vous créditez pour attribuer un type de crédit. Pour plus d’informations sur les types de crédit, consultez la section À propos des crédits pour les avis de sécurité de dépôt.

      Capture d’écran d’un brouillon d’avis de sécurité. Un menu déroulant intitulé « Choisir un type de crédit » est mis en évidence avec un encadré orange.

    • Si vous le souhaitez, pour supprimer une personne, cliquez sur à côté du type de crédit.

  4. Cliquez sur Créer un brouillon d’avis de sécurité.

À propos des crédits pour les avis de sécurité de dépôt

Vous pouvez créditer les personnes qui ont aidé à découvrir, signaler ou corriger une vulnérabilité de sécurité. Si vous créditez une personne, elle peut choisir d’accepter ou de refuser le crédit.

Vous pouvez attribuer différents types de crédit à des personnes.

Type de créditReason
IdentificateurIdentifie la vulnérabilité
JournalisteAvertit le fournisseur de la vulnérabilité dans un CNA
AnalysteValide la vulnérabilité pour en garantir l’exactitude ou la gravité
CoordinatriceFacilite le processus de réponse coordonné
Développeur de correctionsPrépare un changement du code ou d’autres plans de correction
Réviseur de correctionsRévise les plans de correction des vulnérabilités ou les changements de code par souci d’efficacité et d’exhaustivité
Vérificateur de correctionsTeste et vérifie la vulnérabilité ou sa correction
ToolNoms des outils utilisés dans la découverte ou l’identification des vulnérabilités
CommanditairePrend en charge les activités d’identification ou de correction des vulnérabilités

Si une personne accepte un crédit, son nom d’utilisateur apparaît dans la section « Crédits » de l’avis de sécurité. Toute personne disposant d’un accès en lecture au dépôt peut voir l’avis et les noms des personnes qui ont accepté d’être créditées pour celui-ci.

Remarque

Si vous pensez que vous devez être crédité pour un avis de sécurité, contactez le créateur de l’avis et demandez-lui de modifier l’avis pour inclure votre crédit. Seul le créateur de l’avis peut vous créditer, donc veuillez ne pas contacter le support GitHub au sujet des crédits des avis de sécurité.

Étapes suivantes