Pulse 게시 ·

GitHub, 비공개 취약점 제보에 구조화 양식 도입

GitHub가 10월 2일 비공개 취약점 제보에 구조화 양식 도입을 안내했다. 기본 양식은 요약·상세 설명·최소 150자의 재현 절차·영향을 필수로 받는다. 저장소별 양식을 설정할 수 있으며, REST API에는 기본 양식을 강제하지 않지만 사용자 지정 양식은 적용한다.

기본 양식의 네 필드는 보안 권고 설명으로 합쳐지며, 유지관리자는 기존 방식대로 검토·수정할 수 있다.

기본 브랜치에 .github/VULNERABILITY_REPORT.yml을 추가해 양식을 지정한다. 조직·계정의 .github 저장소에 두면 소유한 모든 저장소에 적용할 수 있다.

이슈 양식 문법과 min_length를 지원하며, 양식이 잘못되면 기본 양식을 사용한다.

CWE 지정 의무화는 저장소 설정에서 활성화하며, 조직·기업 소유자는 정책으로 강제할 수 있다. 제보자의 AI 활용 공개 체크박스도 제공한다.

사용자 지정 양식과 맞지 않는 API 제출에는 오류와 적용 양식 조회 엔드포인트를 안내한다. 비공개 취약점 보고를 활성화한 공개 저장소에서 모든 GitHub 요금제로 이용할 수 있다.

재현 절차의 최소 분량과 필수 항목을 정하면 유지관리자가 누락 정보를 다시 요청하는 부담을 줄일 수 있다.

원문

앞선 소식 보기