
GitHub воведе доверливи коментари, но еднаш избраниот режим не се менува

На 2 октомври 2026 година GitHub во објавата за новата функција воведе доверливи коментари во безбедносните советници на складиштата: ги гледаат луѓето со право на запишување во складиштето, а режимот на објавен коментар не може да се смени. Пријавувачот на ранливоста и другите поканети соработници без тоа право не го гледаат коментарот и не добиваат известување за него.
Функцијата е достапна за јавни складишта со вклучено приватно пријавување ранливости на GitHub Free, Pro, Team и Enterprise Cloud, наведува прегледот на Creators Toolbox објавен на истиот датум. Одржувачите сега можат да остават внатрешни белешки во самиот советник, но „доверливо“ тука значи достапно за кругот со право на запишување, а не само за неколкумина избрани за конкретната истрага.
Кој го гледа коментарот, а кој добива известување
Видливоста зависи од правото на запишување во складиштето, не од тоа дали некој е пријавувач или е поканет во советникот. Таа разлика е особено важна кога на поправката работат надворешни соработници: поканата им дава улога во разговорот за ранливоста, но сама по себе не им го отвора доверливиот дел.
- Одржувач со право на запишување: може да го чита доверливиот коментар во советникот и да остави таков коментар. GitHub го утврдува правото на увид за оваа група, но објавата не ветува посебно известување за секој нејзин член при секој нов доверлив коментар.
- Пријавувач без право на запишување: може да учествува во обичниот разговор за пријавата, но не го гледа доверливиот коментар и не добива известување за него. Ако пријавувачот има и право на запишување во складиштето, за доверливиот дел се применува тоа право.
- Поканет соработник без право на запишување: може да го следи разговорот што му е достапен во советникот, но не може да го види или да создаде доверлив коментар и не добива известување за него. Поканата во советникот не е замена за дозволата на складиштето.
За обичен коментар правилото е поинакво: тој е видлив за пријавувачот и за соработниците во советникот. Затоа прашање на кое се очекува одговор од пријавувачот треба да остане во обичниот разговор. Внатрешна белешка за процена на ризикот може да биде доверлива, но пораката што бара од надворешен учесник дополнителни податоци мора да му биде видлива.
Дозволите се менуваат, ознаката на коментарот останува
Пристапот до веќе објавените доверливи коментари се пресметува според тековните дозволи. Упатството на GitHub за приватни пријави наведува дека лице што го губи правото на запишување повеќе не може да ги чита тие коментари, додека лице што подоцна ќе го добие правото може да ги прочита постојните. Тоа ја прави листата на луѓе со таков пристап поважна од списокот на поканети соработници кога тимот проценува кој ќе ги види белешките.
Промената на дозволите не го менува видот на самата порака. Автор со потребниот пристап може да го уреди или избрише својот доверлив коментар, но по испраќањето не може да го претвори во обичен; истото важи и во спротивната насока. Ако порака што треба да ја види пријавувачот е испратена како доверлива, уредувањето на текстот нема да му ја отвори. Потребна е посебна порака во разговорот што му е достапен.
Кога е потребен посебен приватен канал
Новата можност го решава проблемот на внатрешниот разговор што претходно мораше да се префрли надвор од советникот. Сомнеж за злоупотреба, детали од истрагата и белешки за координација на поправката може да останат во истата временска линија, одвоени од разговорот со пријавувачот. Доверливите записи се означени како такви, а увидите во нив се бележат во ревизискиот дневник.
За разговор што треба да го чита само мал дел од луѓето со право на запишување, доверливиот коментар е премногу широк канал. Секој што добива соодветно право на складиштето може да добие увид и во претходните доверливи записи. Тим што мора да ограничи чувствителна процена на потесна група затоа и понатаму има причина да користи посебен приватен канал. Ова е последица од правилото за дозволи, а не дополнителен режим што може да се избере под полето за коментар.
Безбедносниот советник и понатаму ја носи заедничката работа околу ранливоста: приватно разгледување на пријавата, координација на поправката и подоцнежно јавно објавување на советникот. Доверливиот коментар додава внатрешен слој во тој тек, додека обичните коментари го задржуваат контактот со пријавувачот и поканетите соработници. Изборот меѓу двата вида пораки затоа зависи од тоа кому му е потребна конкретната информација.
Проверка пред испраќањето
Одлуката за публика се носи пред коментарот да стане дел од историјата на советникот. Под полето за внесување се избира Confidential, со назнака дека пораката ќе ја видат одржувачите; објавениот коментар потоа е јасно означен во временската линија. Пред испраќање е доволна кратка проверка на содржината и дозволите:
- Дали белешката смее да ја види секој што сега има или подоцна ќе добие право на запишување во складиштето? Ако кругот мора да биде потесен, потребен е друг канал.
- Дали од пријавувачот или поканетиот соработник се очекува одговор? Ако да, прашањето припаѓа во обичен коментар што тие можат да го прочитаат.
- Дали избраниот режим под полето за коментар одговара на пораката? По испраќањето може да се уреди содржината, но режимот на видливост останува ист.
Внатрешните белешки имаат и техничка граница при зачувување на разговорот. Доверливите коментари се достапни преку GraphQL API, а REST API не ги враќа; затоа извоз што се потпира само на REST нема да го опфати тој дел од историјата. Ако тимот ја користи историјата на советникот за координација и подоцнежен преглед, изборот на каналот влијае и на тоа што ќе се види во автоматски извлечениот запис.
Прочитајте и:
Поврзани статии


Zimbra се напаѓа преку е-порака: ранливи се серверите пред 10.1.20

Claude Sonnet 5.5 е побрз, но пет промени можат да го скршат кодот

ReviewBench мери AI-рецензенти со 219 pull requests, но не ја мери целата продукција

Строг JSON од AI: точната структура сè уште може да содржи погрешни вредности

Gemini 4 Argon пристигна, но пристапот почнува со мала група
Претплатете се на нашиот билтен
Добивајте ги најновите вести за Web3, AI и крипто директно во вашето сандаче.