Sobre os avisos de fonte interna
Fornece GitHub Advisory Database uma fonte centralizada de informações de alerta para vulnerabilidades de segurança. Quando um aviso sobre um componente código aberto vulnerável é publicado, Dependabot usa o grafo de dependência para localizar repositórios que estão usando esse componente e envia alertas e solicitações de pull para notificar os proprietários GitHubdo repositório e atualizar o código afetado para uma versão mais recente que corrija a vulnerabilidade.
As empresas podem usar o mesmo mecanismo para criar alertas e enviar atualizações sobre vulnerabilidades descobertas internamente. Os avisos de fonte interna usam um formato de dados osV (Vulnerabilidade de Software Livre) semelhante aos avisos públicos, mas não são publicamente visíveis. Eles têm escopo para uma única empresa e, portanto, apenas propagam alertas para repositórios dentro dessa empresa. O assunto de um aviso de fonte interna pode ser um componente interno ou código aberto, permitindo que as empresas enviem correções por push independentemente da divulgação pública e dos alertas.
Quem pode criar avisos de fonte interna
Os avisos de innersource só podem ser criados em empresas que têm uma licença ou GitHub Code Security ativaGitHub Advanced Security. Se sua licença expirar ou GitHub Code Security estiver desabilitada, os avisos não estarão mais visíveis e não propagarão alertas. No entanto, os dados subjacentes não serão excluídos e a reativação da licença restaurará quaisquer avisos pré-existentes.
Limitações de avisos de fonte interna
- Atualmente, os avisos só podem ser definidos para uma empresa inteira. Você não pode direcionar organizações individuais ou grupos de organizações dentro da empresa.
- Cada empresa é limitada a 2.000 avisos ativos. As tentativas de criar novos avisos depois que esse limite for atingido resultarão em um erro. Se você atingir esse limite, poderá retirar avisos antigos ou desatualizados. Consulte Gerenciando avisos de fonte interna.
Próximas Etapas
Para criar, distribuir e retirar avisos de fonte interna, consulte Gerenciando avisos de fonte interna.