Skip to main content

内部资源公告

企业可以使用保持专用于单个企业的公告,提醒其内部存储库出现漏洞并交付自动修复 Dependabot。

关于内部资源公告

为 GitHub Advisory Database 安全漏洞提供集中式警报信息源。 发布有关易受攻击开放源代码组件的公告时,Dependabot使用GitHub依赖项图查找使用该组件的存储库,然后发送警报和拉取请求来通知存储库的所有者,并将受影响的代码更新到修复漏洞的较新版本。

企业可以使用同一机制创建警报并发送有关内部发现的漏洞的更新。 内部资源公告使用类似的开放源代码漏洞(OSV)数据格式作为公共公告,但不公开显示。 它们的范围限定为单个企业,因此只会将警报传播到该企业内的存储库。 内部资源公告的主题可以是内部或开放源代码组件,使企业能够独立于公开披露和警报推送修补程序。

谁可以创建内部资源公告

内部资源公告只能在具有活动 GitHub Code Security 或 GitHub Advanced Security 许可证的企业中创建。 如果许可证过期或 GitHub Code Security 已禁用,通知将不再可见,并且不会传播警报。 但是,不会删除基础数据,重新激活许可证将还原任何预先存在的公告。

内部资源公告的限制

  • 目前,公告只能限定为整个企业。 不能针对企业内的单个组织或组织组。
  • 每个企业只能有 2,000 个活动公告。 尝试在达到该限制后创建新的公告将导致错误。 如果达到此限制,可以撤回旧的或过时的公告。 请参阅“管理内部资源公告”。

后续步骤

若要创建、分发和撤销内部资源公告,请参阅 管理内部资源公告