Суточные лимиты на приватные отчёты об уязвимостях в GitHub

GitHub ввёл суточные лимиты на новые отчёты через private vulnerability reporting: один аккаунт больше не сможет залить неограниченную пачку за день — ни в ваш репозиторий, ни суммарно по всей площадке. Мейнтейнеры open source получали всё больше слабых и автоматических заявок, из‑за которых тонули нормальные находки; потолок как раз отсекает массовые и ботовые submission, не закрывая дорогу живым исследователям.
Что меняется на практике
- Упёрся в лимит — увидишь сообщение с просьбой попробовать позже.
- Считаются только новые отчёты; комментарии к уже созданным advisories не ограничиваются.
- Администратор репозитория может задать свой дневной предел для репозитория.
- Доверенных репортёров можно внести в allow list — для них rate limit не применяется.
Настройка: Settings репозитория → Advanced Security → Settings рядом с «Private vulnerability reporting». Функция работает для публичных репозиториев с включённым приёмом на GitHub Free, GitHub Pro, GitHub Team и GitHub Enterprise Cloud.
Источник: Rate limits for private vulnerability reports.