{"meta":{"title":"Privates Melden eines Sicherheitsrisikos","intro":"Bei einigen öffentlichen Repositorys sind die Sicherheitsempfehlungen so konfiguriert, dass jede Person Sicherheitsrisiken direkt und privat an die Maintainer*innen melden kann.","product":"Sicherheit und Codequalität","breadcrumbs":[{"href":"/de/enterprise-cloud@latest/code-security","title":"Sicherheit und Codequalität"},{"href":"/de/enterprise-cloud@latest/code-security/how-tos","title":"How-tos"},{"href":"/de/enterprise-cloud@latest/code-security/how-tos/report-and-fix-vulnerabilities","title":"Melden und Beheben von Sicherheitsrisiken"},{"href":"/de/enterprise-cloud@latest/code-security/how-tos/report-and-fix-vulnerabilities/report-privately","title":"Vertraulich melden"}],"documentType":"article"},"body":"# Privates Melden eines Sicherheitsrisikos\n\nBei einigen öffentlichen Repositorys sind die Sicherheitsempfehlungen so konfiguriert, dass jede Person Sicherheitsrisiken direkt und privat an die Maintainer*innen melden kann.\n\nBesitzer und Administratoren öffentlicher Repositorys können das private Melden von Sicherheitsrisiken für ihre Repositorys aktivieren. Weitere Informationen findest du unter [Konfigurieren der Meldung privater Sicherheitsrisiken für ein Repository](/de/enterprise-cloud@latest/code-security/how-tos/report-and-fix-vulnerabilities/configure-vulnerability-reporting/configure-for-a-repository).\n\n> \\[!NOTE]\n>\n> * Wenn Sie über Administrator- oder Sicherheitsberechtigungen für ein öffentliches Repository verfügen, müssen Sie keinen Sicherheitsrisikobericht übermitteln. Erstellen Sie stattdessen direkt einen Sicherheitsempfehlungsentwurf. Siehe [Erstellen einer Sicherheitsempfehlung für ein Repository](/de/enterprise-cloud@latest/code-security/how-tos/report-and-fix-vulnerabilities/fix-reported-vulnerabilities/create-repository-advisory).\n> * Private Sicherheitsrisikoberichte sind von der Datei eines Repositorys `SECURITY.md` getrennt. Sie können Sicherheitsrisiken nur privat für Repositorys melden, in denen dieses Feature aktiviert ist, und Sie müssen die Anweisungen `SECURITY.md`nicht befolgen.\n\nWenn ein öffentliches Repository die Meldung über private Sicherheitsrisiken aktiviert hat, kann jeder einen privaten Sicherheitsrisikobericht an die Repository-Betreuer übermitteln.\n\nWenn das Repository keine privaten Sicherheitsrisikoberichte aktiviert hat, müssen Sie den Berichterstellungsprozess initiieren, indem Sie die Anweisungen in der Sicherheitsrichtlinie für das Repository befolgen oder indem Sie ein Problem erstellen, das die Betreuer nach einem bevorzugten Sicherheitskontakt fragt. Siehe [Koordinierte Offenlegung von Sicherheitsrisiken](/de/enterprise-cloud@latest/code-security/concepts/vulnerability-reporting-and-management/coordinated-disclosure#about-reporting-and-disclosing-vulnerabilities-in-projects-on-github).\n\n1. Navigieren Sie auf GitHub zur Hauptseite des Repositorys.\n\n2. Klicken Sie unter dem Repositorynamen auf die **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-shield\" aria-label=\"shield\" role=\"img\"><path d=\"M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z\"></path></svg> Security and quality** Registerkarte. Wenn die Registerkarte \"<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-shield\" aria-label=\"shield\" role=\"img\"><path d=\"M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z\"></path></svg> Security and quality\" nicht angezeigt wird, wählen Sie das **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-kebab-horizontal\" aria-label=\"kebab-horizontal\" role=\"img\"><path d=\"M8 9a1.5 1.5 0 1 0 0-3 1.5 1.5 0 0 0 0 3ZM1.5 9a1.5 1.5 0 1 0 0-3 1.5 1.5 0 0 0 0 3Zm13 0a1.5 1.5 0 1 0 0-3 1.5 1.5 0 0 0 0 3Z\"></path></svg>** Dropdownmenü aus, und klicken Sie dann auf **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-shield\" aria-label=\"shield\" role=\"img\"><path d=\"M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z\"></path></svg> Security and quality**.\n\n3. Klicke auf **Sicherheitsrisiko melden**, um das Empfehlungsformular zu öffnen.\n\n4. Fülle das Formular für die Empfehlungsdetails aus.\n\n   > \\[!TIP]\n   > In diesem Formular sind nur der Titel und die Beschreibung obligatorisch. (Im allgemeinen Entwurf für das Formular für Sicherheitsempfehlungen, das der bzw. die Repository-Maintainer*in initiiert, ist die Angabe eines Ökosystems ebenfalls erforderlich.) Es wird jedoch empfohlen, dass Sicherheitsforscher*innen so viele Informationen wie möglich im Formular angeben, damit die Maintainer\\*innen eine fundierte Entscheidung in Bezug auf die übermittelte Meldung treffen können. Sie können die Vorlage übernehmen, die von unseren Sicherheitsforschern aus dem GitHub Security Lab verwendet wird, das im [`github/securitylab`-Repository](https://github.com/github/securitylab/blob/main/docs/report-template.md) verfügbar ist.\n\n   Weitere Informationen zu den verfügbaren Feldern und Leitfäden zum Ausfüllen des Formulars findest du unter [Erstellen einer Sicherheitsempfehlung für ein Repository](/de/enterprise-cloud@latest/code-security/how-tos/report-and-fix-vulnerabilities/fix-reported-vulnerabilities/create-repository-advisory) und [Bewährte Methoden für das Schreiben von Sicherheitshinweisen für Repositorys](/de/enterprise-cloud@latest/code-security/tutorials/fix-reported-vulnerabilities/write-security-advisories).\n\n5. Klicke unten im Formular auf **Meldung übermitteln**.\n   GitHub zeigt eine Meldung an, die Ihnen mitteilt, dass die Verantwortlichen benachrichtigt wurden und dass Sie eine ausstehende Gutschrift für diesen Sicherheitshinweis haben.\n\n   > \\[!TIP]\n   > Wenn der Bericht eingereicht wird, fügt GitHub die Person, die die Sicherheitslücke gemeldet hat, automatisch als Mitwirkenden und als namentlich genannten Benutzer zur vorgeschlagenen Sicherheitsempfehlung hinzu.\n\n6. Klicke optional auf **Mit temporärem privatem Fork beginnen**, wenn du beginnen möchtest, das Problem zu beheben. Beachte, dass nur Repositorymaintainer\\*innen Änderungen aus diesem privaten Fork mit dem übergeordneten Repository zusammenführen können.\n\n   ![Screenshot des unteren Teils eines Sicherheitshinweises Die Schaltfläche mit der Aufschrift „Einen temporären Fork starten“ ist dunkelorange umrandet.](/assets/images/help/security/advisory-start-a-temporary-private-fork-button.png)\n\nDie nächsten Schritte hängen davon ab, welche Maßnahmen der bzw. die Repository-Maintainer\\*in ergreift. Siehe [Verwalten privat gemeldeter Sicherheitsrisiken](/de/enterprise-cloud@latest/code-security/how-tos/report-and-fix-vulnerabilities/fix-reported-vulnerabilities/manage-vulnerability-reports)."}