Skip to main content
Skip to content

보안 취약성 비공개 보고

일부 퍼블릭 리포지토리에서는 보안 취약성을 관리자에게 비공개로 직접 보고할 수 있도록 보안 공지 기능을 설정하고 있습니다.

누가 이 기능을 사용할 수 있나요?

Anyone can privately report a security vulnerability to repository maintainers.

퍼블릭 리포지토리의 소유자 및 관리자는 해당 리포지토리에서 프라이빗 취약성 보고를 사용하도록 설정할 수 있습니다. 리포지토리에 대한 비공개 취약성 보고 구성을(를) 참조하세요.

참고

  • 공용 리포지토리에 대한 관리자 또는 보안 권한이 있는 경우 취약성 보고서를 제출할 필요가 없습니다. 대신 보안 권고 초안을 직접 만듭니다. 리포지토리 보안 공지 만들기을(를) 참조하세요.
  • 프라이빗 취약성 보고는 리포지토리의 파일과는 별개입니다 SECURITY.md . 이 기능이 사용하도록 설정된 리포지토리에 대해서만 취약성을 비공개로 보고할 수 있습니다. 리포지토리에 보안 정책이 있는 경우 제출하기 전에 유지 관리자의 지침을 검토할 수 있도록 정책이 보고 양식 위에 표시됩니다.

퍼블릭 리포지토리에 프라이빗 취약성 보고가 사용하도록 설정된 경우 누구나 프라이빗 취약성 보고서를 리포지토리 유지 관리자에게 제출할 수 있습니다.

리포지토리에 프라이빗 취약성 보고를 사용하도록 설정하지 않은 경우 리포지토리에 대한 보안 정책의 지침에 따라 또는 기본 설정 보안 연락처를 유지 관리자에게 요청하는 문제를 만들어 보고 프로세스를 시작해야 합니다. 보안 취약성의 조정된 공개을(를) 참조하세요.

  1. GitHub에서 리포지토리의 기본 페이지로 이동합니다.

  2. 리포지토리 이름 아래에서 탭을 Security and quality 클릭합니다. " Security and quality" 탭이 표시되지 않으면 드롭다운 메뉴를 선택한 다음 을 클릭합니다 Security and quality.

  3. 취약성 보고를 클릭하여 권고 양식을 엽니다.

  4. 리포지토리에 보안 정책이 있는 경우 양식 위에 표시된 정책을 검토합니다.

  5. 취약성 보고 양식을 작성합니다.

    팁

    기본적으로 요약, 세부 정보, 개념 증명(POC) 및 영향 설명을 제공해야 합니다. 유지 관리자는 양식을 사용자 지정하고 다른 정보를 요구할 수 있습니다. 유지 관리자가 취약성을 재현하고 평가할 수 있는 충분한 세부 정보를 제공합니다.

  6. 필요한 경우 이 보고서를 찾거나 작성하는 데 AI 지원을 사용했습니다를 선택합니다.

  7. 양식 아래쪽에서 보고서 제출을 클릭합니다. GitHub 는 유지 관리자가 통지를 받았고 이 보안 권고문에 대해 지급 대기 중인 크레딧이 있다는 내용을 알리는 메시지를 표시합니다.

    팁

    보고서가 제출되면 GitHub 취약성에 대한 기자를 공동 작업자로, 제안된 권고에 대해 크레딧을 받은 사용자로 자동으로 추가합니다.

  8. 필요에 따라 이슈 해결을 시작하려면 임시 프라이빗 포크 시작을 클릭합니다. 리포지토리 유지 관리자는 해당 프라이빗 포크의 변경 내용을 부모 리포지토리로 병합할 수 있습니다.

    보안 권고 아래쪽의 스크린샷 "임시 포크 시작"이라고 표시된 버튼이 진한 주황색 테두리로 표시되어 있습니다.

다음 단계는 리포지토리 유지 관리자가 어떤 작업을 수행했는지에 따라 달라집니다. 비공개로 보고된 보안 취약성 관리을(를) 참조하세요.