Pulse 게시 ·

GitHub 비공개 취약점 제보, 구조화 양식·최소 설명 길이 지원

GitHub가 비공개 취약점 제보에 요약·상세 설명·재현 방법·영향을 필수로 받는 양식을 도입했다. 기본 재현 설명은 150자 이상이어야 하며 저장소별 맞춤 양식과 CWE 지정 의무도 설정할 수 있다. REST API에는 맞춤 양식만 강제하고 기본 양식은 강제하지 않아 기존 연동을 유지한다.

기본 양식의 네 필수 항목은 보안 권고 설명으로 합쳐지며 기존처럼 검토·수정할 수 있다.

기본 브랜치의 .github/VULNERABILITY_REPORT.yml로 양식을 설정하며, 조직·계정의 .github 저장소를 통해 공통 적용할 수 있다.

issue form 문법과 min_length를 지원하고 잘못된 양식은 기본 양식으로 대체된다.

CWE 지정 의무는 조직·기업 정책으로 강제할 수 있으며 제보자가 AI 사용 여부를 표시하는 항목도 제공한다.

비공개 취약점 제보를 활성화한 공개 저장소에서 Free·Pro·Team·Enterprise Cloud 요금제에 제공한다.

재현 절차를 필수로 받아, 관리자가 제보 내용을 평가하기 전에 누락 정보를 다시 요청하는 일을 줄일 수 있다.

원문

앞선 소식 보기