TL;DR
- GitHub의 비공개 취약점 보고에 계정별 일일 제출 한도가 적용되며, 저장소 관리자는 저장소 전체 한도를 설정하고 신뢰할 수 있는 보고자를 예외 목록에 추가할 수 있음.
- 오픈소스 유지관리자에게 저품질·자동화 취약점 보고가 늘어나 중요한 보고가 묻힐 수 있는 상황임.
- 한도는 계정 하나가 하루 동안 저장소별 및 GitHub 전체에 제출할 수 있는 신규 보고 수에 적용됨.
- 한도에 도달한 보고자에게는 나중에 다시 시도하라는 메시지가 표시되며, 기존 권고에 다는 댓글은 영향을 받지 않음.
- 이 기능은 비공개 취약점 보고를 활성화한 공개 저장소에서 GitHub Free, GitHub Pro, GitHub Team, GitHub Enterprise Cloud로 이용 가능함.
변경 내용
- 오픈소스 유지관리자에게 저품질 및 자동화된 취약점 보고가 더 많이 접수되면서 중요한 보고가 묻힐 수 있음.
- 일일 제출 한도는 계정 하나가 하루에 제출할 수 있는 신규 보고 수를 제한하며, 대상은 저장소별 보고와 GitHub 전체 보고임.
- 한도 적용은 대량·자동화 제출을 막는 데 도움이 되며, 정당한 보안 연구자는 계속 보고할 수 있음.
- 비공개 취약점 보고에 사용자별 신규 보고 일일 한도가 적용됨.
- 한도에 도달한 보고자에게는 나중에 다시 시도하라는 메시지가 표시됨.
- 한도는 신규 보고에만 적용되며 기존 권고에 다는 댓글에는 적용되지 않음.
저장소별 설정
- 저장소 관리자는 저장소 전체의 일일 보고 한도를 맞춤 설정할 수 있음.
- 저장소 관리자는 신뢰할 수 있는 보고자를 허용 목록에 추가할 수 있으며, 이들은 보고 한도의 적용을 받지 않음.
- 설정 경로는 저장소 설정에서 Advanced Security를 선택한 뒤, “Private vulnerability reporting” 옆의 Settings를 클릭하는 순서임.
이용 가능 범위
- 비공개 취약점 보고가 활성화된 공개 저장소에서 이용 가능함.
- 지원 플랜은 GitHub Free, GitHub Pro, GitHub Team, GitHub Enterprise Cloud임.
- 자세한 내용은 비공개 취약점 보고 설정 문서에서 확인 가능함.
댓글 (0)
로그인하면 이 기사에 내 생각을 남길 수 있어요