Informationen zu Innersource-Empfehlungen
Dies GitHub Advisory Database stellt eine zentrale Quelle von Warnungsinformationen für Sicherheitsrisiken bereit. Wenn eine Empfehlung zu einer anfälligen Open Source Komponente veröffentlicht wird, wird Dependabotdas Abhängigkeitsdiagramm verwendet, GitHub um Repositorys zu finden, die diese Komponente verwenden, dann Benachrichtigungen und Pullanforderungen sendet, um die Besitzer des Repositorys zu benachrichtigen und den betroffenen Code auf eine neuere Version zu aktualisieren, die die Sicherheitsanfälligkeit behebt.
Unternehmen können denselben Mechanismus verwenden, um Warnungen zu erstellen und Updates zu intern entdeckten Sicherheitsrisiken zu senden. Innersource-Empfehlungen verwenden ein ähnliches OsV-Datenformat (Open Source Vulnerability) für öffentliche Empfehlungen, sind jedoch nicht öffentlich sichtbar. Sie sind auf ein einzelnes Unternehmen verteilt und verteilen daher nur Warnungen an Repositorys innerhalb dieses Unternehmens. Das Thema einer Innersource-Beratung kann entweder eine interne oder Open Source Komponente sein, sodass Unternehmen Korrekturen unabhängig von der öffentlichen Offenlegung und Warnung pushen können.
Wer kann Innersource-Empfehlungen erstellen?
Innersource-Empfehlungen können nur in Unternehmen erstellt werden, die über eine aktive GitHub Code Security oder GitHub Advanced Security Lizenz verfügen. Wenn Ihre Lizenz abläuft oder GitHub Code Security deaktiviert ist, werden Empfehlungen nicht mehr angezeigt und werden keine Warnungen weitergegeben. Die zugrunde liegenden Daten werden jedoch nicht gelöscht, und die erneute Aktivierung der Lizenz stellt alle bereits vorhandenen Empfehlungen wieder her.
Einschränkungen von Innersource-Empfehlungen
- Derzeit können Empfehlungen nur auf ein gesamtes Unternehmen angewendet werden. Sie können nicht auf einzelne Organisationen oder Gruppen von Organisationen innerhalb des Unternehmens abzielen.
- Jedes Unternehmen ist auf 2.000 aktive Berater beschränkt. Versuche, neue Empfehlungen zu erstellen, sobald dieser Grenzwert erreicht ist, führen zu einem Fehler. Wenn Sie diese Grenze erreichen, können Sie alte oder veraltete Empfehlungen zurückziehen. Siehe Verwalten von Innersource-Empfehlungen.
Nächste Schritte
Informationen zum Erstellen, Verteilen und Zurückziehen von Innersource-Empfehlungen finden Sie unter Verwalten von Innersource-Empfehlungen.