Acerca de los avisos de recursos internos
GitHub Advisory Database proporciona un origen centralizado de información de alertas para las vulnerabilidades de seguridad. Cuando se publica un aviso sobre un componente de código abierto vulnerable, Dependabot usa GitHubel gráfico de dependencias para buscar repositorios que usan ese componente y, a continuación, envía alertas y solicitudes de incorporación de cambios para notificar a los propietarios del repositorio y actualizar el código afectado a una versión más reciente que corrige la vulnerabilidad.
Las empresas pueden usar el mismo mecanismo para crear alertas y enviar actualizaciones sobre vulnerabilidades detectadas internamente. Los avisos internos usan un formato de datos similar de vulnerabilidad de código abierto (OSV) a avisos públicos, pero no son visibles públicamente. Se limitan a una sola empresa y, por tanto, solo propagan alertas a repositorios dentro de esa empresa. El tema de un aviso interno puede ser un componente interno o código abierto, lo que permite a las empresas insertar correcciones independientemente de la divulgación pública y las alertas.
Quién puede crear avisos de recursos internos
Los avisos internos solo se pueden crear en empresas que tengan una licencia o GitHub Code Security activaGitHub Advanced Security. Si la licencia expira o GitHub Code Security está deshabilitada, los avisos ya no estarán visibles y no propagarán las alertas. Sin embargo, los datos subyacentes no se eliminarán y la nueva activación de la licencia restaurará los avisos preexistentes.
Limitaciones de los avisos de recursos internos
- Actualmente, los avisos solo se pueden limitar a toda una empresa. No puede dirigirse a organizaciones individuales o grupos de organizaciones dentro de la empresa.
- Cada empresa está limitada a 2000 avisos activos. Los intentos de crear nuevos avisos una vez alcanzado ese límite producirán un error. Si alcanza este límite, puede retirar avisos antiguos o obsoletos. Consulte Gestión de avisos de InnerSource.
Pasos siguientes
Para crear, distribuir y retirar avisos de recursos internos, consulte Gestión de avisos de InnerSource.