GitHub führt Kommentare nur für Maintainer in Sicherheitshinweisen ein, dazu eine REST-API
GitHub hat am 2. Oktober zwei Änderungen an den Sicherheitshinweisen von Repositories eingeführt. Beide betreffen die Diskussion zu einer gemeldeten Schwachstelle.
Vertrauliche Kommentare. Maintainer können einen Kommentar zu einem Hinweis jetzt als vertraulich markieren. Lesen können ihn nur Personen mit Schreibrechten am Repository; die meldende Person und andere eingeladene Beteiligte ohne Schreibrechte sehen ihn nicht und werden nicht benachrichtigt. Bisher war jeder Kommentar für alle Beteiligten sichtbar, auch für den Melder. Teams, die über mutmaßlichen Missbrauch, Ermittlungsdetails oder Absprachen reden wollten, wichen auf andere Kanäle aus – und diese Diskussion fehlte dann in der Historie des Hinweises.
Die Regeln sind streng. Der Zugriff folgt den aktuellen Rechten am Repository: Wer die Schreibrechte verliert, verliert auch den Zugang zu vertraulichen Kommentaren. Jeder Aufruf wird im Audit-Log festgehalten. Nach dem Absenden lässt sich ein Kommentar nicht mehr zwischen vertraulich und normal umschalten, und vertrauliche Kommentare sind in der Zeitleiste gekennzeichnet. Über die GraphQL-API sind sie abrufbar, über die REST-API nicht. Die Funktion gilt für öffentliche Repositories mit aktivierter privater Schwachstellenmeldung, in allen Tarifen von Free bis Enterprise Cloud.
Eine REST-API für Kommentare. In einer separaten öffentlichen Vorschau kann die REST-API nun Kommentare zu Sicherheitshinweisen auflisten, anlegen und bearbeiten, auch bei Hinweisen aus privaten Meldungen. Die Liste lässt sich auf Kommentare beschränken, die seit einem bestimmten Zeitpunkt geändert wurden. Antworten zu Hinweisen enthalten jetzt die Zahl der Kommentare, globale Hinweise die Zahl des verknüpften Repository-Hinweises, sodass ein Werkzeug vor dem Abruf erkennt, wo diskutiert wird. Diese Zahlen umfassen nur nicht vertrauliche Kommentare. Löschen ist noch nicht möglich. Als Einsatzzwecke nennt GitHub den Export von Diskussionen für Audits und Migrationen, automatische Triage-Notizen und Abläufe, wie Teams sie bereits für Issues und Pull Requests betreiben.
Beide Änderungen treffen sich an einer Grenze: Die REST-Endpunkte liefern vertrauliche Kommentare nie aus, und Außenstehende können interne Kommentare nicht lesen. Ansonsten folgt der Zugriff dem Hinweis selbst, mit der Berechtigung oder dem Token-Bereich für Repository-Sicherheitshinweise.

Was das bedeutet
Die Triage kann jetzt im Hinweis bleiben, ohne dass der Melder mitliest – das zählt vor allem dann, wenn die Meldung selbst zweifelhaft ist. Wer rund um Sicherheitshinweise automatisiert, sollte die Aufteilung beachten: Ein Audit-Export über REST enthält den vertraulichen Teil nicht, nur GraphQL liefert ihn.