Перейти к содержимому
Экосистема AI Vibe

Новости

В GitHub advisories появились комментарии только для мейнтейнеров

Редакция 2 октября 2026 г.

Мейнтейнер GitHub помечает комментарий в security advisory как конфиденциальный, пока репортёр видит только публичную часть переписки.

В отчётах об уязвимостях репозитория мейнтейнеры могут оставить комментарий, который не увидят репортёр и приглашённые коллабораторы без доступа на запись — подозрение на злоупотребление отчётом, детали расследования и согласование сроков патча остаются в таймлайне advisory, а не в отдельном чате.

Раньше каждая реплика была видна всем участникам, включая автора отчёта. Чувствительные обсуждения уходили в мессенджеры или почту, и история advisory на GitHub оставалась без этого контекста.

Как это работает

  • Перед отправкой выбираете Confidential — под полем комментария подсказка, что текст увидят только мейнтейнеры.
  • В таймлайне конфиденциальные реплики помечены явно.
  • Репортёр и приглашённые без write access не видят такие комментарии и не получают уведомлений о них.
  • Права совпадают с репозиторием: потеря write access отрезает и чтение старых конфиденциальных комментариев.
  • Просмотры конфиденциальных комментариев записываются в audit log.
  • После публикации нельзя переключить комментарий между конфиденциальным и обычным режимом.

Для скриптов и интеграций конфиденциальные комментарии есть в GraphQL API, REST API их не возвращает. Работает на публичных репозиториях с включённым private vulnerability reporting — на GitHub Free, GitHub Pro, GitHub Team и GitHub Enterprise Cloud.

Источник: Confidential comments on repository security advisories.