@github: 使用一条命令在公共仓库中启用所有这些免费安全设置。获取 gh CLI 扩展 gh secure ht…
摘要
本文介绍了 'gh secure',这是一个 GitHub CLI 扩展,可以通过一条命令在公共仓库中启用免费安全设置,遵循 GitHub Security Lab 的最佳实践。
查看缓存全文
缓存时间: 2026/09/17 20:23
使用一条命令即可在公共仓库启用所有免费安全设置。获取 gh CLI 扩展 gh secure ⬇️ https://t.co/aB0ydb2rLG — # GitHubSecurityLab/gh-secure 来源:https://github.com/GitHubSecurityLab/gh-secure # gh-secure ## 两分钟内保护您的项目 GitHub CLI (https://cli.github.com) 扩展,遵循 GitHub Security Lab (https://securitylab.github.com/) 最佳实践,为公共仓库启用安全功能。 ### 我们涵盖的所有功能对开源项目免费 - 防止恶意行为者利用您项目中的漏洞 - 通过防止泄露私密信息保护您的私有资产 - 阻止恶意行为者利用依赖项中公开已知的漏洞 - 防止对您项目的未授权访问和修改 - 通过在修复前保持安全漏洞私密来预防零日漏洞和利用 ### 无需安全或编程技能 只需一个您具有管理员权限的 GitHub 开源项目。 ## 如何使用? 运行工具可在 2 分钟或更短时间内为您的仓库启用安全功能。您可以在终端中使用交互模式或“直接执行”模式。 gh-secure CLI 演示 您还可以从 GitHub Copilot CLI、GitHub Copilot 应用或任何可访问该工具的其他 AI 助手使用。请求概览您仓库的安全状况、询问特定功能详情,并请求工具为您启用缺失的功能。 gh-secure Copilot 应用演示 ## 安装 bash gh extension install GitHubSecurityLab/gh-secure ### 先决条件 - 已安装并认证 GitHub CLI (https://cli.github.com) (gh) - 对目标仓库具有管理员或维护者权限 ## 用法 bash gh secure # 交互模式,所有功能 gh secure --yes # 启用所有功能,无需提示 gh secure branch-protection dependabot # 仅启用这两个功能 gh secure bp ss cs -y # 启用 3 个功能,无需提示 gh secure --repo owner/repo code-scanning # 在特定仓库启用 CodeQL gh secure --yes --dry-run # 预览将启用的内容 gh secure status # 检查当前功能状态 gh secure status --repo owner/repo # 检查特定仓库的状态 ### 标志 | 标志 | 描述 | |——|———––| | -r, --repo <repository> | 目标仓库(默认:当前仓库) | | -y, --yes | 无需确认提示即启用选定功能 | | -n, --dry-run | 模拟更改而不实际应用 | | -v, --version | 打印版本 | | -h, --help | 显示帮助信息 | ### 功能名称 传递一个或多个功能名称以仅启用特定功能。如果未指定,则包含所有功能。 | 功能 | 缩写 | |———|———–| | branch-protection | bp | | vulnerability-reporting | vr | | secret-scanning | ss | | dependabot | dep | | code-scanning | cs | ## 安全功能 此工具基于 GitHub Security Lab 建议 (https://securitylab.github.com/protect-your-project.html) 启用五项安全功能: ### 1. 分支保护 分支保护可阻止对您项目的意外更改。防止可能引入漏洞或破坏项目稳定性的意外或恶意提交。分支规则让您灵活控制谁可以强制推送、删除等。 如果您的仓库已启用活动规则集 (https://docs.github.com/en/repositories/configuring-branches-and-merges-in-your-repository/managing-rulesets/about-rulesets),gh secure 会在启用旧式分支保护前发出警告,以避免规则重叠或冲突。 文档 (https://docs.github.com/en/repositories/configuring-branches-and-merges-in-your-repository/managing-protected-branches) ### 2. 私有漏洞报告 安全策略和私有漏洞报告(PVR)为公开漏洞前的报告创建安全通道。方便项目外部人员(如用户和安全研究员)私下报告安全漏洞。 文档 (https://docs.github.com/en/code-security/security-advisories/guidance-on-reporting-and-writing-information-about-vulnerabilities/privately-reporting-a-security-vulnerability) ### 3. 密钥扫描 API 密钥、令牌和密码等敏感数据可能意外提交到您的仓库。带推送保护的密钥扫描可防护来自 180 多家服务提供商的 300 多种令牌类型和模式。 文档 (https://docs.github.com/code-security/secret-scanning/about-secret-scanning) ### 4. Dependabot Dependabot 让您轻松保持依赖项安全。自动检查依赖项中的已知漏洞,并创建拉取请求将其更新到安全版本。这省去了手动检查的麻烦,并阻止威胁。 文档 (https://docs.github.com/en/code-security/getting-started/dependabot-quickstart-guide) ### 5. 代码扫描 (CodeQL) GitHub 代码扫描自动检测您项目和拉取请求中的常见安全漏洞。在它们被用于攻击您和您的用户之前,手动或借助 Copilot Autofix AI 建议进行修复。 文档 (https://docs.github.com/en/code-security/code-scanning/introduction-to-code-scanning/about-code-scanning) ## 故障排除 ### “403 Forbidden”错误 确保您对仓库具有管理员或维护者权限。对于组织仓库,您可能需要 admin:org 作用域——运行 gh auth refresh -s admin:org。 ### 代码扫描失败 确保存储库包含支持的语言 (https://codeql.github.com/docs/codeql-overview/supported-languages-and-frameworks/) 并且您的计划支持代码扫描。 ### 分支保护失败 某些组织有策略限制分支保护。请联系您的组织管理员。如果您的仓库使用规则集 (https://docs.github.com/en/repositories/configuring-branches-and-merges-in-your-repository/managing-rulesets/about-rulesets),您可能根本不需要旧式分支保护——gh secure 会检测活动规则集并在启用前提示您。 ## 资源 - 本周每位 GitHub 维护者应启用的 6 项安全设置 (https://github.blog/security/6-security-settings-every-github-maintainer-should-enable-this-week/) - GitHub Security Lab (https://securitylab.github.com/) - GitHub 安全文档 (https://docs.github.com/en/code-security) - CodeQL 文档 (https://codeql.github.com/docs/) ## 常见问题 ### 我需要什么权限以及为什么? 您需要目标仓库的 admin 或 maintain 权限。这是因为启用安全功能(分支保护规则、代码扫描、密钥扫描、Dependabot 和漏洞报告)需要对仓库设置的写权限。对于组织仓库,您可能还需要 admin:org OAuth 作用域——运行 gh auth refresh -s admin:org 来添加。 ### 如何进行身份验证? gh-secure 使用 GitHub CLI (https://cli.github.com) 身份验证。运行 gh auth status 检查当前会话。如果未认证,请运行 gh auth login 并按照提示操作。工具会继承 gh 会话的令牌和作用域。 ### 这些更改对我的项目有什么影响? 启用这些功能会添加防护护栏,但不会更改您的源代码: - 分支保护可能要求贡献者打开拉取请求,而不是直接推送到默认分支。 - 密钥扫描将阻止包含检测到密钥的推送(推送保护),并对仓库历史记录中已存在的任何密钥发出警报。 - Dependabot 将打开拉取请求以更新存在漏洞的依赖项——您仍然决定是否合并它们。 - 代码扫描在每次推送和拉取请求时运行;发现显示为警报,但除非您单独配置,否则不会阻止合并。 - 私有漏洞报告为外部报告者打开一个渠道,但不暴露任何私有信息。 所有这些设置都可以随时从仓库设置中恢复,不会对项目产生任何影响。 ### 我的项目会安全吗? 这些功能显著提高了您项目的安全基线,但没有任何工具能保证完全安全。它们帮助您检测和预防常见问题——泄露的密钥、已知存在漏洞的依赖项、代码级漏洞和未授权更改——但安全是一个持续的过程。定期查看警报,保持依赖项更新,并遵循 GitHub 安全文档 (https://docs.github.com/en/code-security) 获取其他最佳实践。 ## 许可证 本项目根据 MIT 开源许可条款授权。完整条款请参阅 LICENSE 文件。 ## 维护者 请参阅 CODEOWNERS 或联系 GitHub Security Lab 团队。 ## 支持 如需获取有关本项目的帮助,请参阅 SUPPORT.md。 > GitHub (@github): > 维护者:您无需成为安全工程师即可提高项目安全性。 🔐 > > 在 30 分钟内启用这 6 个免费 GitHub 设置。 🧵
相似文章
@github:维护者:你不需要是安全工程师也能提高项目的安全性。启用这6个免费的GitHub设…
一条Twitter推送向维护者展示如何通过启用六个免费的GitHub设置,在30分钟内提高项目的安全性。
@github: 在GitHub CLI中使用的5个命令 (无token) 👀
这篇推文链接到一篇文章,详细介绍了GitHub CLI的五个命令,无需身份验证令牌即可使用,面向使用GitHub命令行接口的开发者。
@github: In Session 4 of the GitHub Secure Open Source Fund, 50 open source projects upgraded their security posture through AI-…
GitHub's Secure Open Source Fund's fourth session invested $500,000 across 50 open source projects to improve security using AI-assisted workflows, GitHub security tools, and expert guidance, highlighting the continued role of maintainers.
GitHub 遭受入侵
GitHub 披露了一起安全事件,一名员工的设备因恶意 VS Code 扩展程序遭到入侵,导致内部仓库被未授权访问。该公司已移除该扩展程序并启动了应急响应。
GitHub:内部仓库遭到未授权访问
GitHub 发生安全事件,导致内部仓库遭未授权访问。