2 октября 2026 г.
GitHub ввёл суточные лимиты для приватных отчётов об уязвимостях
Ограничения сокращают поток массовых и автоматических сообщений, которые поступают сопровождающим публичных репозиториев.
GitHub 1 октября 2026 года сообщил о введении лимитов на новые приватные отчёты об уязвимостях. Платформа будет учитывать количество сообщений, отправленных одним аккаунтом за сутки в отдельный репозиторий и по всему GitHub.
Компания связывает обновление с ростом числа низкокачественных и автоматически сформированных отчётов. Массовые отправки увеличивают нагрузку на сопровождающих проектов и могут затруднять поиск сообщений о реальных проблемах безопасности.
Ограничения действуют на двух уровнях
Суточный лимит распространяется на новые приватные отчёты. GitHub проверяет активность аккаунта как в конкретном репозитории, так и на платформе в целом. Такой подход должен сдерживать автоматическую рассылку одинаковых или малополезных сообщений по множеству проектов.
Точные числовые пороги в сообщении компании не указаны. Поэтому нельзя заранее определить, сколько обращений сможет отправить исследователь или какой объём сообщений будет доступен для отдельного проекта.
Ограничения не отменяют приватную связь с разработчиками. Исследователи по-прежнему могут конфиденциально сообщать об уязвимостях в репозитории, если его владелец включил соответствующую функцию.
Настройка находится в разделе Advanced Security
Управление лимитами доступно в настройках репозитория. Владельцу проекта нужно открыть раздел Advanced Security и нажать Settings рядом с пунктом Private vulnerability reporting.
Функция работает в публичных репозиториях с уже включённым приёмом приватных отчётов. GitHub заявляет поддержку на тарифах Free, Pro, Team и Enterprise Cloud. Для закрытых репозиториев доступность этого обновления не подтверждена.
Что проверить владельцам проектов и исследователям
Сопровождающим публичных репозиториев стоит открыть настройки Private vulnerability reporting и проверить доступные параметры. Это особенно актуально для проектов, которые регулярно получают автоматически созданные сообщения после публикации кода.
Исследователям безопасности лучше заранее изучить правила конкретного репозитория, подготовить воспроизводимое описание проблемы и не отправлять дубликаты. Если новый отчёт не принимается, причиной может быть суточное ограничение для выбранного репозитория или общий лимит аккаунта на GitHub.
