В GitHub advisories появились комментарии только для мейнтейнеров

В отчётах об уязвимостях репозитория мейнтейнеры могут оставить комментарий, который не увидят репортёр и приглашённые коллабораторы без доступа на запись — подозрение на злоупотребление отчётом, детали расследования и согласование сроков патча остаются в таймлайне advisory, а не в отдельном чате.
Раньше каждая реплика была видна всем участникам, включая автора отчёта. Чувствительные обсуждения уходили в мессенджеры или почту, и история advisory на GitHub оставалась без этого контекста.
Как это работает
- Перед отправкой выбираете Confidential — под полем комментария подсказка, что текст увидят только мейнтейнеры.
- В таймлайне конфиденциальные реплики помечены явно.
- Репортёр и приглашённые без write access не видят такие комментарии и не получают уведомлений о них.
- Права совпадают с репозиторием: потеря write access отрезает и чтение старых конфиденциальных комментариев.
- Просмотры конфиденциальных комментариев записываются в audit log.
- После публикации нельзя переключить комментарий между конфиденциальным и обычным режимом.
Для скриптов и интеграций конфиденциальные комментарии есть в GraphQL API, REST API их не возвращает. Работает на публичных репозиториях с включённым private vulnerability reporting — на GitHub Free, GitHub Pro, GitHub Team и GitHub Enterprise Cloud.
Источник: Confidential comments on repository security advisories.