Quando um pesquisador de segurança relata uma vulnerabilidade de maneira privada, você é notificado e pode optar por aceitá-la, fazer mais perguntas ou rejeitá-la. Se você aceitar o relatório, isso indicará que você está pronto para colaborar com o pesquisador de segurança de modo privado em uma correção da vulnerabilidade especificada.
Quando uma nova vulnerabilidade é relatada privadamente em um repositório, GitHub notifica administradores de repositório e gerentes de segurança se:
- Eles estão monitorando todas as atividades no repositório ou estão inscritos para receber notificações de “Alertas de segurança”.
- Eles têm notificações habilitadas para o repositório.
Para obter mais informações sobre como configurar as preferências de notificação, confira Como configurar relatórios privados de vulnerabilidades em um repositório.
-
Em GitHub, acesse a página principal do repositório.
-
No nome do repositório, clique na Security and quality guia. Se você não conseguir ver a guia " Security and quality", selecione o menu suspenso e clique em Security and quality.
-
Na barra lateral esquerda, em "Reporting", clique em Advisories.
-
Clique no aviso que você deseja examinar. Um aviso que foi relatado em particular tem um status de
Triage.
-
Examine cuidadosamente o relatório e escolha como proceder.
-
Para colaborar em um patch em particular, clique em Iniciar um fork privado temporário para criar um local para discussões adicionais com o colaborador. Isso não altera o status do aviso proposto de
Triage. -
Para aceitar a vulnerabilidade relatada, clique em Aceitar e abrir como rascunho para aceitar o relatório de vulnerabilidade como um rascunho de aviso em GitHub. Se você escolher essa opção:
- Isso não tornará o relatório público.
- O relatório se tornará um rascunho de aviso de segurança de repositório e será possível trabalhar nele da mesma forma que em qualquer rascunho de aviso que você criar. Para obter mais informações sobre avisos de segurança, confira Avisos de segurança do repositório.
-
Para solicitar mais informações ou para abrir uma discussão com o relator, comente sobre o aviso. Todos os comentários são visíveis apenas para o relator e para todos os colaboradores no aviso.
-
Se você tiver informações suficientes para determinar que o problema descrito pelo relator não é um risco à segurança, clique em Fechar aviso de segurança. Sempre que possível, antes de fechar o aviso, adicione um comentário explicando por que não considera o relatório um risco de segurança.

-