Skip to main content

セキュリティ通知の管理

Dependabot alertsとSecret scanningからの通知を制御する方法について説明します。

Dependabot alerts 通知オプション

ユーザー アカウントの通知オプションは、https://github.com/settings/notifications にあります。 各リポジトリの通知設定は、リポジトリの Watch 設定で構成できます。

リポジトリの Dependabot alerts に関する通知を受け取るには、これらのリポジトリを監視し、"すべてのアクティビティ" 通知を受け取るようにサブスクライブするか、"セキュリティ アラート" を含めるようにカスタム設定を構成する必要があります。 詳しくは、「通知を設定する」をご覧ください。 通知の配信方法と、通知が送信される頻度を選択できます。 通知の受信を選択できます。

  • インボックスで、Web 通知として。 リポジトリに対して Dependabot が有効になっている場合、新しいマニフェスト ファイルがリポジトリにコミットされたとき、および重大または高重大度の新しい脆弱性が見つかった場合 ([オン] GitHub オプション)、Web 通知が送信されます。
  • 電子メール経由。 リポジトリに対して Dependabot が有効になっている場合、新しいマニフェスト ファイルがリポジトリにコミットされたとき、および重大または重大度が高い新しい脆弱性が見つかった場合 (電子メール オプション) に電子メール が送信されます。
  • コマンド ライン。 セキュリティで保護されていない依存関係を使用してリポジトリにプッシュすると、警告がコールバックとして表示されます ( CLI オプション)。
  • GitHub Mobile では、ウェブ通知として。 詳しくは、「通知を設定する」をご覧ください。

メモ

電子メールと Web/GitHub Mobile 通知は次のとおりです。

リポジトリごと、リポジトリで Dependabot が有効になっている場合、または新しいマニフェスト ファイルがそのリポジトリにコミットされた場合。

  •           新しい脆弱性が検出されたときは、_Organization ごと_。
    
  • 新しい脆弱性が検出されたときに送信されます。 GitHub は、脆弱性が更新されたときに通知を送信しません。

Dependabot alertsに関する通知方法をカスタマイズできます。 たとえば、 [週単位のメール ダイジェスト] オプションを使用すると、最大 10 個のリポジトリについてアラートを要約した週単位のダイジェスト メールを受け取ることができます。

使用可能な通知配信方法の詳細と、 Dependabot alertsの通知の最適化に関するアドバイスについては、 Dependabot アラートの通知を構成する を参照してください。

Secret scanning 通知オプション

新しいシークレットが検出されると、GitHub は、通知設定に従ってリポジトリのセキュリティ アラートにアクセスできるすべてのユーザーに通知します。 これらのユーザーは次のとおりです。

  • リポジトリ管理者
  • セキュリティマネージャー
  • 読み書きアクセス権が与えられるカスタム ロールを持つユーザー
  • Organization 所有者とエンタープライズ所有者。シークレットが漏洩したリポジトリの管理者である場合

メモ

シークレットを誤ってコミットしてしまったコミット作成者には、通知の基本設定に関係なく通知が行われます。

次の場合に、電子メール通知を受け取ります。

  • リポジトリをウォッチしている。
  • リポジトリ上のカスタム "セキュリティ アラート" の "すべてのアクティビティ" に対して通知を有効にしました。
  • 通知設定の [サブスクリプション] の [ウォッチ] で、メールで通知を受け取ることを選んでいる。

さらに、他のユーザーが code scanning または secret scanning アラートを割り当てた場合は、通知を受け取ります。「 アラートの割り当て」を参照してください。

シークレット スキャンニング アラートの通知を構成する方法の詳細については、シークレット スキャンからのアラートを監視する を参照してください。