Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

GHSA (GitHub Security Advisory)

devsecops

Définition

GHSA (GitHub Security Advisory) est la base de données de sécurité de GitHub contenant les avis de sécurité publiés par GitHub pour les projets hébergés sur la plateforme. Intégrée au GitHub Advisory Database, la GHSA couvre les vulnérabilités dans les packages open source des principaux écosystèmes (npm, PyPI, RubyGems, Maven, Go, Composer, NuGet, Rust, Swift) et est une source primaire d'information de sécurité pour des millions de projets utilisant Dependabot et GitHub Advanced Security. La GHSA est alimentée par plusieurs sources. Les CNA (CVE Numbering Authorities) incluant GitHub lui-même publient des CVEs qui sont automatiquement incluses dans la GHSA. Les mainteneurs de projets open source peuvent publier des Security Advisories privés (pour coordonner la divulgation avec les distributeurs) puis les rendre publics lors du release du patch. La communauté contribue également des entrées pour les packages non couverts par les canaux officiels. Chaque entrée reçoit un identifiant GHSA (GHSA-XXXX-XXXX-XXXX) en plus du CVE correspondant. L'intégration de la GHSA dans l'écosystème GitHub est native et puissante. Dependabot surveille les dépendances de chaque dépôt et crée automatiquement des alertes de sécurité Dependabot et des PRs de mise à jour quand une GHSA affecte un package utilisé. GitHub Code Scanning affiche les alertes liées aux GHSA dans l'interface de sécurité. Les GitHub Actions Security Advisories informent des vulnérabilités dans les actions utilisées dans les workflows CI/CD. La GHSA est accessible publiquement via l'API GraphQL de GitHub (le champ securityVulnerabilities sur un package) et contribue aux bases de données OSV et NVD. Son format de données est standardisé OSV, facilitant la consommation par des outils tiers. Des outils comme Trivy, Grype, et pip-audit interrogent la GHSA pour enrichir leurs résultats de scan.

Cycle de vie d'un GitHub Security Advisory

Un GHSA suit le processus de divulgation coordonnée : 1) Le chercheur ou mainteneur crée un advisory privé (CVE draft) dans le dépôt GitHub affecté. 2) La CVE est demandée auprès de GitHub CNA. 3) Les correctifs sont développés en privé (fonctionnalité Private Fork pour les collaborateurs invités). 4) La version patchée est publiée. 5) L'advisory est rendu public simultanément. Les GHSA privés permettent une coordination sécurisée sans exposer les détails de la vulnérabilité avant qu'un correctif soit disponible.

Dependabot et les alertes GHSA

Dependabot utilise la GHSA comme source principale pour ses alertes de sécurité : dès qu'une nouvelle GHSA est publiée affectant un package utilisé dans un dépôt, Dependabot crée une Dependabot Alert et, si la configuration l'autorise, génère automatiquement une PR de mise à jour vers la version patchée. Les alertes Dependabot sont visibles dans l'onglet Security du dépôt et peuvent déclencher des notifications Slack/email configurées au niveau organisation.

Contribution à la GHSA et programme de divulgation

Les mainteneurs de projets open source hébergés sur GitHub peuvent soumettre des Security Advisories via l'interface /security/advisories de leur dépôt. GitHub fournit des outils pour demander des CVE IDs, gérer la divulgation coordonnée, et notifier les utilisateurs affectés. Pour les packages npm, PyPI et autres registres, GitHub collabore avec les plateformes pour s'assurer que les advisories se propagent aux registres natifs (npm Security Advisory, PyPI Advisories) en plus de la GHSA.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis