Skip to main content

Publicación de un aviso de seguridad de repositorio

Puedes publicar una asesoría de seguridad para alertar a tu comunidad sobre la vulnerabilidad de seguridad en tu proyecto.

¿Quién puede utilizar esta característica?

Propietarios de repositorios, propietarios de organizaciones, administradores de seguridad y usuarios con el rol de administrador

Nota:

Este artículo se aplica a los avisos de seguridad de nivel de repositorio en un repositorio público. Para editar un aviso global en GitHub Advisory Database, consulte Edición de avisos de seguridad en la base de avisos de GitHub.

Prerequisites

Antes de que puedas publicar una asesoría de seguridad o solicitar un número de identificación de CVE, debes crear un borrador de asesoría de seguridad y proporcionar información acerca de las versiones de tu proyecto que se vieron afectadas por la vulnerabilidad de seguridad. Consulte Creación de un aviso de seguridad de repositorio y Editing a repository security advisory.

Publicar una asesoría de seguridad

Advertencia

Siempre que sea posible, debe agregar una versión de corrección a un aviso de seguridad antes de publicar el aviso. Si no lo hace, el aviso se publicará sin una versión fija y Dependabot avisará a los usuarios sobre el problema sin ofrecer ninguna versión segura a la que actualizar.

  1. En GitHub, navegue hasta la página principal del repositorio.

  2. En el nombre del repositorio, haga clic en la Security and quality pestaña . Si no puede ver la pestaña " Security and quality", seleccione el menú desplegable y, a continuación, haga clic en Security and quality.

  3. En la barra lateral de la izquierda, en "Reporting", haz clic en Advisories.

  4. En la lista "Avisos de seguridad", haz clic en el nombre de aquel que quieres publicar.

  5. Desplázate al final del formulario del aviso y haz clic en Publicar aviso.

    • Si seleccionó "Solicitar identificador de CVE más adelante", verá un botón Solicitar CVE en lugar del botón Publicar aviso.

    Captura de pantalla del área "Se ha proporcionado información necesaria sobre el aviso" de la página. El botón "Publicar aviso" está resaltado en naranja.

Nota:

El publicar una asesoría de seguridad borra la bifurcación temporal privada para la misma.

Solicitar un número de identificación de CVE (Opcional)

Si aún no dispone de un número de identificación CVE para una vulnerabilidad de seguridad en su proyecto, puede solicitarlo a GitHub.

  1. En GitHub, navegue hasta la página principal del repositorio.

  2. En el nombre del repositorio, haga clic en la Security and quality pestaña . Si no puede ver la pestaña " Security and quality", seleccione el menú desplegable y, a continuación, haga clic en Security and quality.

  3. En la barra lateral de la izquierda, en "Reporting", haz clic en Advisories.

  4. En la lista "Avisos de seguridad", haz clic en el nombre de aquel para el que quieres solicitar un número de identificación de CVE.

  5. Desplázate al final del formulario del aviso y haz clic en Solicitar CVE.

    Captura de pantalla del área "Se ha proporcionado información necesaria sobre el aviso" de la página. El botón "Solicitar CVE" está resaltado en naranja oscuro.

Lectura adicional