Skip to main content

1. पहचान और प्रारंभिक आकलन

सुरक्षा संकेत इन स्रोतों से आते हैं:
  • GitHub सुरक्षा परामर्श (GHSA) और निजी भेद्यता रिपोर्ट।
  • जब रिपोर्ट संवेदनशील न हों, तब सार्वजनिक GitHub इश्यू/चर्चाएँ।
  • स्वचालित संकेत: Dependabot, CodeQL, npm परामर्श, सीक्रेट स्कैनिंग।
प्रारंभिक आकलन:
  1. प्रभावित घटक, संस्करण और भरोसा-सीमा पर प्रभाव की पुष्टि करें।
  2. SECURITY.md के दायरे और दायरे से बाहर के नियमों का उपयोग करके इसे सुरक्षा समस्या या सुदृढ़ीकरण/कोई कार्रवाई नहीं के रूप में वर्गीकृत करें।
  3. घटना का स्वामी तदनुसार प्रतिक्रिया देता है।

2. गंभीरता

3. प्रतिक्रिया

  1. रिपोर्टर को प्राप्ति की पुष्टि दें (संवेदनशील होने पर निजी रूप से)।
  2. समर्थित रिलीज़ और नवीनतम main पर समस्या पुनरुत्पादित करें, फिर प्रतिगमन कवरेज सहित पैच लागू और सत्यापित करें।
  3. गंभीरतम/उच्च: व्यावहारिक रूप से जितनी जल्दी हो सके पैच की गई रिलीज़ तैयार करें।
  4. मध्यम/निम्न: सामान्य रिलीज़ प्रवाह में पैच करें और शमन संबंधी मार्गदर्शन का दस्तावेज़ीकरण करें।

4. संचार और प्रकटीकरण

प्रभावित रिपॉज़िटरी में GitHub सुरक्षा परामर्श, सुधारे गए संस्करणों की रिलीज़ टिप्पणियों/चेंजलॉग प्रविष्टियों और स्थिति एवं समाधान पर रिपोर्टर के साथ सीधे अनुवर्ती संवाद के माध्यम से संचार करें। गंभीरतम/उच्च घटनाओं का समन्वित प्रकटीकरण किया जाता है और उपयुक्त होने पर CVE जारी किया जाता है। प्रभाव और उपयोगकर्ता जोखिम के आधार पर, कम जोखिम वाले सुदृढ़ीकरण संबंधी निष्कर्षों को CVE के बिना रिलीज़ टिप्पणियों या परामर्शों में प्रलेखित किया जा सकता है।

5. पुनर्प्राप्ति और अनुवर्ती कार्रवाई

सुधार जारी करने के बाद:
  1. CI और रिलीज़ आर्टिफ़ैक्ट में सुधारात्मक उपायों को सत्यापित करें।
  2. घटना के बाद एक संक्षिप्त समीक्षा करें: समयरेखा, मूल कारण, पहचान में कमी, रोकथाम योजना।
  3. अनुवर्ती सुदृढ़ीकरण/परीक्षण/दस्तावेज़ीकरण कार्य जोड़ें और पूर्ण होने तक उन्हें ट्रैक करें।

संबंधित