GitHub 上线结构化漏洞报告表单,强制提交复现证明与 AI 声明
随着 AI 生成内容在安全研究领域的普及,GitHub 面临的一大挑战是如何从海量低质量或纯 AI 生成的漏洞报告中筛选出有效信号。为应对这一挑战,GitHub 于 2026 年 10 月推出了结构化漏洞报告表单(Structured Forms for Private Vulnerability Reports),强制要求报告者提供关键细节,从而大幅提升漏洞评估的准确性。
核心功能突破
1. 强制关键信息字段
默认情况下,漏洞报告必须包含以下四个必填字段:
- Summary(摘要):简要描述漏洞。
- Details(详情):技术实现细节。
- Proof of Concept (PoC):复现证明,要求至少 150 个字符。
- Impact(影响范围):说明漏洞可能造成的后果。
这些字段的内容将被自动合并到最终的安全建议(Advisory)描述中,供安全团队审核与编辑。
2. 灵活的自定义配置
GitHub 允许开发者通过配置 .github/VULNERABILITY_REPORT.yml 文件来定制表单。该文件支持 Issue Form 语法,并可设置 min_length 参数以强制要求特定字段达到最小字符数。若自定义表单无效,系统将自动回退至默认表单,确保兼容性。
3. AI 使用声明与 CWE 强制要求
- AI 声明:报告者可勾选"I used AI assistance to find or write up this report"选项,主动披露是否使用了 AI 辅助,促进透明度。
- CWE 编号强制:组织和企业所有者可通过"Settings > Advanced Security > Private vulnerability reporting"强制要求报告者在提交前分配 CWE(Common Weakness Enumeration)编号,该设置也可通过组织策略强制执行。
4. API 兼容性保障
对于通过 REST API 提交的报告,若未匹配自定义表单结构,系统将返回指向新端点的错误信息,引导开发者修正。默认表单对 API 不强制执行,确保现有集成不受影响。
实际价值
- 对安全研究员:更清晰的提交流程,减少因信息不全被拒的情况。
- 对组织方:提升漏洞响应效率,降低人工筛选成本,同时通过 AI 声明机制更好地管理生成式 AI 带来的安全风险。
- 对开发者:通过自定义表单,可针对不同项目类型(如仅允许 PoC 或强制 CWE)实施差异化的安全策略。
该功能目前适用于所有启用了私有漏洞报告功能的公共仓库,涵盖 GitHub Free、Pro、Team 及 Enterprise Cloud 版本。