Gå til indhold
Alle artikler

GitHub giver private sikkerhedsrapporter en struktureret formular

GitHub annoncerede den 1. oktober 2026 strukturerede formularer til private sårbarhedsrapporter. Ændringen skal give modtageren et mere ensartet grundlag for at vurdere indberetninger til offentlige repositories med privat rapportering aktiveret.

Fire dele i standardformularen

Standardformularen kræver resumé, detaljer, proof of concept på mindst 150 tegn og konsekvens. En proof of concept skal her hjælpe med at dokumentere problemet. Repository-ejere kan tilpasse formularen med en YAML-fil; en ugyldig opsætning giver standardformularen.

Egne formularer håndhæves også ved REST-indsendelser, mens standardformularen ikke håndhæves for API’et. Funktionen er tilgængelig på de nævnte GitHub-planer for offentlige repositories med private vulnerability reporting slået til.

Kilder til afsnittet

Strukturen hjælper med at stille spørgsmålene

Min anbefaling er at vurdere, om felterne giver modtageren det nødvendige grundlag for næste undersøgelse. En tekst kan opfylde et længdekrav uden at forklare, hvad der faktisk blev observeret.

Et tænkt eksempel er en indberetning, som beskriver en alvorlig konsekvens, men ikke angiver den berørte version. Den mangel bør fremgå af vurderingen frem for at blive udfyldt med et gæt.

Hold oplysninger og konklusion adskilt

Bed om den konkrete observation og de relevante omstændigheder. Den modtagende fagperson skal derefter vurdere, om beskrivelsen kan bekræftes, og hvad den betyder for projektet.

Formularen bør understøtte denne vurdering. Den skal ikke få en indsenders egen alvorlighedsvurdering til automatisk at blive organisationens konklusion.

Afprøv modtagelsen fra de brugte kanaler

Gennemgå ufølsomme prøveindsendelser fra både formular og integration, hvis begge indgår i arbejdet. Kontrollér, hvilke krav der faktisk bliver håndhævet, og hvordan mangler vises for modtageren.

Artiklen omfatter ingen sikkerhedstest eller vurdering af konkrete sårbarheder. Den handler om at få et tydeligt grundlag ind i en faglig arbejdsgang, hvor rapportens kvalitet stadig skal vurderes.