Skip to main content
Skip to content

Privates Melden eines Sicherheitsrisikos

Bei einigen öffentlichen Repositorys sind die Sicherheitsempfehlungen so konfiguriert, dass jede Person Sicherheitsrisiken direkt und privat an die Maintainer*innen melden kann.

Wer kann dieses Feature verwenden?

Anyone can privately report a security vulnerability to repository maintainers.

Besitzer und Administratoren öffentlicher Repositorys können das private Melden von Sicherheitsrisiken für ihre Repositorys aktivieren. Weitere Informationen findest du unter Konfigurieren der Meldung privater Sicherheitsrisiken für ein Repository.

Hinweis

  • Wenn Sie über Administrator- oder Sicherheitsberechtigungen für ein öffentliches Repository verfügen, müssen Sie keinen Sicherheitsrisikobericht übermitteln. Erstellen Sie stattdessen direkt einen Sicherheitsempfehlungsentwurf. Siehe Erstellen einer Sicherheitsempfehlung für ein Repository.
  • Private Sicherheitsrisikoberichte sind von der Datei eines Repositorys SECURITY.md getrennt. Sie können Schwachstellen nur privat für Repositorys melden, in denen dieses Feature aktiviert ist. Wenn das Repository über eine Sicherheitsrichtlinie verfügt, wird die Richtlinie oberhalb des Berichterstellungsformulars angezeigt, damit Sie die Anleitungen des Betreuers überprüfen können, bevor Sie das Formular absenden.

Wenn ein öffentliches Repository die Meldung über private Sicherheitsrisiken aktiviert hat, kann jeder einen privaten Sicherheitsrisikobericht an die Repository-Betreuer übermitteln.

Wenn das Repository keine privaten Sicherheitsrisikoberichte aktiviert hat, müssen Sie den Berichterstellungsprozess initiieren, indem Sie die Anweisungen in der Sicherheitsrichtlinie für das Repository befolgen oder indem Sie ein Problem erstellen, das die Betreuer nach einem bevorzugten Sicherheitskontakt fragt. Siehe Koordinierte Offenlegung von Sicherheitsrisiken.

  1. Navigieren Sie auf GitHub zur Hauptseite des Repositorys.

  2. Klicken Sie unter dem Repositorynamen auf die Security and quality Registerkarte. Wenn die Registerkarte " Security and quality" nicht angezeigt wird, wählen Sie das Dropdownmenü aus, und klicken Sie dann auf Security and quality.

  3. Klicke auf Sicherheitsrisiko melden, um das Empfehlungsformular zu öffnen.

  4. Wenn das Repository über eine Sicherheitsrichtlinie verfügt, überprüfen Sie die über dem Formular angezeigte Richtlinie.

  5. Füllen Sie das Formular zur Meldung von Sicherheitsrisiken aus.

    Tipp

    Standardmäßig müssen Sie eine Zusammenfassung, Details, einen Proof of Concept und eine Auswirkungsbeschreibung angeben. Betreuer können das Formular anpassen und andere Informationen anfordern. Stellen Sie genügend Details bereit, damit die Maintainer die Sicherheitslücke reproduzieren und bewerten können.

  6. Wählen Sie optional Ich habe KI-Unterstützung verwendet, um diesen Bericht zu finden oder zu verfassen.

  7. Klicke unten im Formular auf Meldung übermitteln. GitHub zeigt eine Meldung an, die Ihnen mitteilt, dass die Verantwortlichen benachrichtigt wurden und dass Sie eine ausstehende Gutschrift für diesen Sicherheitshinweis haben.

    Tipp

    Wenn der Bericht eingereicht wird, fügt GitHub die Person, die die Sicherheitslücke gemeldet hat, automatisch als Mitwirkenden und als namentlich genannten Benutzer zur vorgeschlagenen Sicherheitsempfehlung hinzu.

  8. Klicke optional auf Mit temporärem privatem Fork beginnen, wenn du beginnen möchtest, das Problem zu beheben. Beachte, dass nur Repositorymaintainer*innen Änderungen aus diesem privaten Fork mit dem übergeordneten Repository zusammenführen können.

    Screenshot des unteren Teils eines Sicherheitshinweises Die Schaltfläche mit der Aufschrift „Einen temporären Fork starten“ ist dunkelorange umrandet.

Die nächsten Schritte hängen davon ab, welche Maßnahmen der bzw. die Repository-Maintainer*in ergreift. Siehe Verwalten privat gemeldeter Sicherheitsrisiken.