GHSA (GitHub Security Advisory)
devsecopsDéfinition
GHSA (GitHub Security Advisory) est la base de données de sécurité de GitHub contenant les avis de sécurité publiés par GitHub pour les projets hébergés sur la plateforme. Intégrée au GitHub Advisory Database, la GHSA couvre les vulnérabilités dans les packages open source des principaux écosystèmes (npm, PyPI, RubyGems, Maven, Go, Composer, NuGet, Rust, Swift) et est une source primaire d'information de sécurité pour des millions de projets utilisant Dependabot et GitHub Advanced Security. La GHSA est alimentée par plusieurs sources. Les CNA (CVE Numbering Authorities) incluant GitHub lui-même publient des CVEs qui sont automatiquement incluses dans la GHSA. Les mainteneurs de projets open source peuvent publier des Security Advisories privés (pour coordonner la divulgation avec les distributeurs) puis les rendre publics lors du release du patch. La communauté contribue également des entrées pour les packages non couverts par les canaux officiels. Chaque entrée reçoit un identifiant GHSA (GHSA-XXXX-XXXX-XXXX) en plus du CVE correspondant. L'intégration de la GHSA dans l'écosystème GitHub est native et puissante. Dependabot surveille les dépendances de chaque dépôt et crée automatiquement des alertes de sécurité Dependabot et des PRs de mise à jour quand une GHSA affecte un package utilisé. GitHub Code Scanning affiche les alertes liées aux GHSA dans l'interface de sécurité. Les GitHub Actions Security Advisories informent des vulnérabilités dans les actions utilisées dans les workflows CI/CD. La GHSA est accessible publiquement via l'API GraphQL de GitHub (le champ securityVulnerabilities sur un package) et contribue aux bases de données OSV et NVD. Son format de données est standardisé OSV, facilitant la consommation par des outils tiers. Des outils comme Trivy, Grype, et pip-audit interrogent la GHSA pour enrichir leurs résultats de scan.
Cycle de vie d'un GitHub Security Advisory
Un GHSA suit le processus de divulgation coordonnée : 1) Le chercheur ou mainteneur crée un advisory privé (CVE draft) dans le dépôt GitHub affecté. 2) La CVE est demandée auprès de GitHub CNA. 3) Les correctifs sont développés en privé (fonctionnalité Private Fork pour les collaborateurs invités). 4) La version patchée est publiée. 5) L'advisory est rendu public simultanément. Les GHSA privés permettent une coordination sécurisée sans exposer les détails de la vulnérabilité avant qu'un correctif soit disponible.
Dependabot et les alertes GHSA
Dependabot utilise la GHSA comme source principale pour ses alertes de sécurité : dès qu'une nouvelle GHSA est publiée affectant un package utilisé dans un dépôt, Dependabot crée une Dependabot Alert et, si la configuration l'autorise, génère automatiquement une PR de mise à jour vers la version patchée. Les alertes Dependabot sont visibles dans l'onglet Security du dépôt et peuvent déclencher des notifications Slack/email configurées au niveau organisation.
Contribution à la GHSA et programme de divulgation
Les mainteneurs de projets open source hébergés sur GitHub peuvent soumettre des Security Advisories via l'interface /security/advisories de leur dépôt. GitHub fournit des outils pour demander des CVE IDs, gérer la divulgation coordonnée, et notifier les utilisateurs affectés. Pour les packages npm, PyPI et autres registres, GitHub collabore avec les plateformes pour s'assurer que les advisories se propagent aux registres natifs (npm Security Advisory, PyPI Advisories) en plus de la GHSA.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h