1. पहचान और प्रारंभिक आकलन
सुरक्षा संकेत इन स्रोतों से आते हैं:- GitHub सुरक्षा परामर्श (GHSA) और निजी भेद्यता रिपोर्ट।
- जब रिपोर्ट संवेदनशील न हों, तब सार्वजनिक GitHub इश्यू/चर्चाएँ।
- स्वचालित संकेत: Dependabot, CodeQL, npm परामर्श, सीक्रेट स्कैनिंग।
- प्रभावित घटक, संस्करण और भरोसा-सीमा पर प्रभाव की पुष्टि करें।
SECURITY.mdके दायरे और दायरे से बाहर के नियमों का उपयोग करके इसे सुरक्षा समस्या या सुदृढ़ीकरण/कोई कार्रवाई नहीं के रूप में वर्गीकृत करें।- घटना का स्वामी तदनुसार प्रतिक्रिया देता है।
2. गंभीरता
3. प्रतिक्रिया
- रिपोर्टर को प्राप्ति की पुष्टि दें (संवेदनशील होने पर निजी रूप से)।
- समर्थित रिलीज़ और नवीनतम
mainपर समस्या पुनरुत्पादित करें, फिर प्रतिगमन कवरेज सहित पैच लागू और सत्यापित करें। - गंभीरतम/उच्च: व्यावहारिक रूप से जितनी जल्दी हो सके पैच की गई रिलीज़ तैयार करें।
- मध्यम/निम्न: सामान्य रिलीज़ प्रवाह में पैच करें और शमन संबंधी मार्गदर्शन का दस्तावेज़ीकरण करें।
4. संचार और प्रकटीकरण
प्रभावित रिपॉज़िटरी में GitHub सुरक्षा परामर्श, सुधारे गए संस्करणों की रिलीज़ टिप्पणियों/चेंजलॉग प्रविष्टियों और स्थिति एवं समाधान पर रिपोर्टर के साथ सीधे अनुवर्ती संवाद के माध्यम से संचार करें। गंभीरतम/उच्च घटनाओं का समन्वित प्रकटीकरण किया जाता है और उपयुक्त होने पर CVE जारी किया जाता है। प्रभाव और उपयोगकर्ता जोखिम के आधार पर, कम जोखिम वाले सुदृढ़ीकरण संबंधी निष्कर्षों को CVE के बिना रिलीज़ टिप्पणियों या परामर्शों में प्रलेखित किया जा सकता है।5. पुनर्प्राप्ति और अनुवर्ती कार्रवाई
सुधार जारी करने के बाद:- CI और रिलीज़ आर्टिफ़ैक्ट में सुधारात्मक उपायों को सत्यापित करें।
- घटना के बाद एक संक्षिप्त समीक्षा करें: समयरेखा, मूल कारण, पहचान में कमी, रोकथाम योजना।
- अनुवर्ती सुदृढ़ीकरण/परीक्षण/दस्तावेज़ीकरण कार्य जोड़ें और पूर्ण होने तक उन्हें ट्रैक करें।
संबंधित
- सुरक्षा नीति — रिपोर्ट का दायरा और भरोसा मॉडल।
- खतरा मॉडल