Skip to main content

Ajout d’une stratĂ©gie de sĂ©curitĂ© Ă  votre dĂ©pĂŽt

Vous pouvez fournir des instructions pour la façon de signaler une vulnérabilité de sécurité dans votre projet en ajoutant une stratégie de sécurité à votre dépÎt.

À propos des stratĂ©gies de sĂ©curitĂ©

Pour donner des instructions aux personnes qui souhaitent signaler des failles de sĂ©curitĂ© dans votre projet, vous pouvez ajouter un fichier SECURITY.md Ă  la racine de votre rĂ©fĂ©rentiel, docs, ou au dossier .github. L'ajout de ce fichier Ă  cette (ces) partie(s) de votre rĂ©fĂ©rentiel crĂ©e automatiquement une ligne avec une description oĂč les gens peuvent le consulter. Quand quelqu’un crĂ©e un problĂšme dans votre rĂ©fĂ©rentiel, il voit un lien vers la stratĂ©gie de sĂ©curitĂ© de votre projet.

Vous pouvez crĂ©er une stratĂ©gie de sĂ©curitĂ© par dĂ©faut pour votre organisation ou votre compte personnel. Pour plus d’informations, consultez « CrĂ©ation d’un fichier d’intĂ©gritĂ© de la communautĂ© par dĂ©faut Â».

Conseil

Pour aider les utilisateurs Ă  trouver votre stratĂ©gie de sĂ©curitĂ©, vous pouvez crĂ©er un lien vers votre fichier SECURITY.md Ă  partir d’autres emplacements dans votre rĂ©fĂ©rentiel, par exemple votre fichier README. Pour plus d’informations, consultez « Ă€ propos des README Â».

Une fois qu’un utilisateur a signalĂ© une vulnĂ©rabilitĂ© de sĂ©curitĂ© dans votre projet, vous pouvez utiliser GitHub Security Advisories pour divulguer, corriger et publier les informations sur la vulnĂ©rabilitĂ©. Pour plus d’informations sur le processus de signalement et de divulgation de vulnĂ©rabilitĂ©s dans GitHub, consultez À propos de la divulgation coordonnĂ©e des vulnĂ©rabilitĂ©s de sĂ©curitĂ©. Pour plus d’informations sur les avis de sĂ©curitĂ© des rĂ©fĂ©rentiels, consultez À propos des avis de sĂ©curitĂ© des rĂ©fĂ©rentiels.

Vous pouvez également rejoindre GitHub Security Lab pour parcourir les rubriques liées à la sécurité et contribuer aux outils et projets de sécurité.

Pour obtenir un exemple de fichier SECURITY.md réel, consultez https://github.com/electron/electron/blob/main/SECURITY.md.

Ajout d’une stratĂ©gie de sĂ©curitĂ© Ă  votre dĂ©pĂŽt

  1. Sur GitHub, accédez à la page principale du référentiel.

  2. Sous le nom du dĂ©pĂŽt, cliquez sur SĂ©curitĂ©. Si vous ne voyez pas l’onglet « SĂ©curitĂ© Â», sĂ©lectionnez le menu dĂ©roulant et cliquez sur SĂ©curitĂ©.

    Capture d’écran d’un en-tĂȘte de dĂ©pĂŽt montrant les onglets. L’onglet « SĂ©curitĂ© Â» est mis en Ă©vidence avec un encadrĂ© orange foncĂ©.

  3. Dans la barre latĂ©rale gauche, sous « Rapports Â», cliquez sur StratĂ©gie .

  4. Cliquez sur Démarrer la configuration.

  5. Dans le nouveau fichier SECURITY.md, ajoutez des informations sur les versions prises en charge de votre projet et sur la façon de signaler une vulnérabilité.

  6. Cliquez sur Commiter les changements.

  7. Dans le champ de message de validation, tapez un message de validation court et descriptif qui indique la modification que vous avez apportĂ©e au fichier. Vous pouvez attribuer la validation Ă  plusieurs auteurs dans le message de validation. Pour plus d’informations, consultez « CrĂ©ation d’une validation avec plusieurs auteurs Â».

  8. Si vous avez plusieurs adresses e-mail associĂ©es Ă  votre compte sur GitHub, cliquez sur le menu dĂ©roulant d’adresses e-mail et sĂ©lectionnez l’adresse e-mail Ă  utiliser comme adresse e-mail de l’auteur Git. Seules les adresses e-mail vĂ©rifiĂ©es apparaissent dans ce menu dĂ©roulant. Si vous avez activĂ© la confidentialitĂ© de l’adresse e-mail, le mode sans rĂ©ponse sera utilisĂ© par dĂ©faut pour l’adresse e-mail de l’auteur de commit. Pour plus d’informations sur la forme exacte que l’adresse e-mail sans rĂ©ponse peut prendre, consultez DĂ©finition de votre adresse e-mail de commit.

    Capture d’écran d’une demande de tirage GitHub montrant un menu dĂ©roulant avec des options permettant de choisir l’adresse e-mail de l’auteur du commit. octocat@github.com est sĂ©lectionnĂ©.

  9. Sous les champs de message de commit, choisissez si vous souhaitez ajouter votre commit Ă  la branche actuelle ou Ă  une nouvelle branche. Si votre branche actuelle est la branche par dĂ©faut, vous devez choisir de crĂ©er une branche pour votre validation, puis de crĂ©er une demande de tirage (pull request). Pour plus d’informations, consultez « CrĂ©ation d’une demande de tirage Â».

    Capture d’écran d’une demande de tirage GitHub montrant une case d’option permettant de commiter directement dans la branche main ou de crĂ©er une branche. Une nouvelle branche est sĂ©lectionnĂ©e.

  10. Cliquez sur Valider les modifications ou Proposer des modifications.

Pour aller plus loin