Skip to main content

Guia de início rápido para proteger seu repositório

Você pode usar uma série de funcionalidades de GitHub para ajudar a manter seu repositório protegido.

Quem pode usar esse recurso?

Proprietários de repositórios, proprietários de organizações, gerentes de segurança e usuários com a função de administrador

Introdução

Este guia mostra como configurar as funcionalidades de segurança para um repositório. Você deve ser um administrador ou proprietário da organização do repositório para definir as configurações de segurança para um repositório.

As suas necessidades de segurança são únicas para o seu repositório. Portanto, talvez não seja necessário habilitar todos os recursos para o seu repositório. Para saber mais, confira Recursos de segurança do GitHub.

Alguns recursos estão disponíveis para todos os repositórios. Há recursos adicionais disponíveis para as empresas que usam o GitHub Advanced Security. Para saber mais, confira Sobre a Segurança Avançada do GitHub.

Fixar um problema no repositório

O primeiro passo para proteger um repositório é definir quem pode ver e modificar o seu código. Para saber mais, confira Gerenciando as configurações e funcionalidades do seu repositório.

Na página principal do repositório, clique em Settings e role a página para baixo até "Danger Zone".

Gerenciar o gráfico de dependências

Os proprietários de empresas podem configurar o grafo de dependência e os Dependabot alerts para uma empresa. Para saber mais, confira Habilitando o gráfico de dependências para a sua empresa e Habilitando o Dependabot para sua empresa.

Para saber mais, confira Explorar as dependências de um repositório.

Gerenciar Dependabot alerts

Dependabot alerts são gerados quando GitHub identifica uma dependência no gráfico de dependências com uma vulnerabilidade.

Além disso, você pode usar Regras de triagem automática do Dependabot para gerenciar seus alertas em escala para que você possa ignorar os alertas automaticamente ou colocá-los em ociosidade e especificar para quais alertas deseja que o Dependabot abra pull requests. Para obter informações sobre os diferentes tipos de regras de triagem automática e se seus repositórios são qualificados, confira Sobre as regras de triagem automática do Dependabot.

Para obter uma visão geral dos diferentes recursos oferecidos pelo Dependabot e instruções sobre como começar, confira Guia de início rápido do Dependabot.

Os proprietários da empresa devem configurar o grafo de dependência e o Dependabot alerts para uma empresa.

Após os Dependabot alerts terem sido configurados, os administradores do repositório e os proprietários da organização poderão habilitar Dependabot alerts para repositórios internos e privados em sua página de configurações de "Code security and analysis". Os repositórios públicos estão habilitados por padrão. Para saber mais, confira Habilitando o gráfico de dependências para a sua empresa, Habilitando o Dependabot para sua empresa e Configurando alertas do Dependabot.

Para saber mais, confira Sobre alertas do Dependabot.

Gerenciando revisão de dependências

A revisão de dependências permite visualizar alterações de dependência em solicitações de pull antes de serem mescladas nos seus repositórios. Para saber mais, confira Sobre a análise de dependência.

A revisão de dependência é um recurso de GitHub Advanced Security. Para habilitar a revisão de dependências para um repositório , assegure que o gráfico de dependências esteja habilitado e habilite GitHub Advanced Security.

  1. Na página principal do repositório, clique em Configurações.
  2. Clique em Code security and analysis.
  3. Verifique se o grafo de dependência está configurado para sua empresa.
  4. Se o GitHub Advanced Security ainda não estiver habilitado, clique em Habilitar.

Gerenciar Dependabot security updates

Para qualquer repositório que usar Dependabot alerts, você pode habilitar Dependabot security updates para abrir solicitações de pull com atualizações de segurança quando forem detectadas vulnerabilidades.

  1. Na página principal do repositório, clique em Configurações.
  2. Clique em Code security and analysis.
  3. Ao lado das Dependabot security updates, clique em Habilitar.

Para saber mais, confira Sobre as atualizações de segurança do Dependabot e Configurando as atualizações de segurança do Dependabot.

Gerenciar Dependabot version updates

Você pode habilitar Dependabot para aumentar automaticamente as solicitações de pull para manter suas dependências atualizadas. Para saber mais, confira Sobre as atualizações da versão do Dependabot.

Para habilitar as Dependabot version updates, crie um arquivo de configuração dependabot.yml. Para saber mais, confira Configurando a versão das atualizações do Dependabot.

Como configurar a code scanning

Note

O Code scanning está disponível para repositórios pertencentes a organizações, se a empresa usar o GitHub Advanced Security.

Você pode configurar a code scanning para identificar automaticamente as vulnerabilidades e os erros no código armazenado no repositório usando um Fluxo de trabalho de análise do CodeQL ou uma ferramenta de terceiros. Dependendo das linguagens de programação em seu repositório, você pode configurar code scanning com o CodeQL usando a configuração padrão, na qual GitHub determina automaticamente as linguagens a serem examinadas, conjuntos de consultas a serem executados e eventos que acionarão uma nova verificação. Para saber mais, confira Como definir a configuração padrão da verificação de código.

  1. Na página principal do repositório, clique em Configurações.
  2. Na seção "Security" da barra lateral, clique em Code security and analysis.
  3. Na seção "Code scanning", selecione Configurar e clique em Padrão.
  4. Na janela pop-up exibida, examine as configurações padrão do repositório e clique em Habilitar o CodeQL .

Como alternativa, você pode usar a configuração avançada, que gera um arquivo de fluxo de trabalho que pode ser editado para personalizar a code scanning com o CodeQL. Para saber mais, confira Como definir a configuração avançada para verificação de código.

Configurar o secret scanning

O Secret scanning está disponível para os seguintes repositórios:

  • Repositórios pertencentes à organização com GitHub Advanced Security habilitado
  • Repositórios pertencentes ao usuário para uma empresa com GitHub Advanced Security habilitado
  1. Na página principal do repositório, clique em Configurações.

  2. Clique em Code security and analysis.

  3. Se o GitHub Advanced Security ainda não estiver habilitado, clique em Habilitar.

  4. Ao lado da Secret scanning, clique em Habilitar.

Definir uma política de segurança

Se você é um mantenedor de repositório, é uma boa prática especificar uma política de segurança para o repositório criando um arquivo chamado SECURITY.md nele. Este arquivo instrui os usuários sobre a melhor forma de contatar e colaborar com você quando quiserem relatar vulnerabilidades de segurança em seu repositório. Você pode exibir a política de segurança de um repositório na guia Segurança dele.

  1. Na página principal do repositório, clique em Security.
  2. Clique em Política de segurança.
  3. Clique em Iniciar instalação.
  4. Adicione informações sobre versões compatíveis do seu projeto e como relatar vulnerabilidades.

Para saber mais, confira Adicionar uma política de segurança a um repositório.

Próximas etapas

Você pode visualizar e gerenciar alertas de funcionalidades de segurança para resolver dependências e vulnerabilidades no seu código. Para saber mais, confira Visualizando e atualizando alertas do Dependabot, Gerenciar pull requests para atualizações de dependências, Avaliar alertas de verificação de código para seu repositório e Gerenciar alertas da verificação de segredo.

Você também pode usar as ferramentas do GitHub para auditar respostas a alertas de segurança. Para saber mais, confira Alertas de segurança de auditoria.

Se você usar GitHub Actions, poderá aproveitar os recursos de segurança do GitHub para aumentar a segurança de seus fluxos de trabalho. Para saber mais, confira Usar os recursos de segurança do GitHub para proteger seu uso do GitHub Actions.