# GitHub 列出六項免費的儲存庫安全設定，維護者不必是資安工程師，三十分鐘內就能全部開啟

> 📖 本站完整內容索引（documentation index）：[llms.txt](/llms.txt)

> 原作者：GitHub (@github) · 策展與摘要：EasyVibeCoding · 平台：X (Twitter) · 熱度：🔥🔥🔥 · 日期：2026-07-29

> 原始來源：https://x.com/github/status/2082156043292078100

## 證據與延伸閱讀

- [GitHub發布免費安全設定文章](https://github.blog/security/6-security-settings-every-github-maintainer-should-enable-this-week/) — 官方文件

## 中文摘要

GitHub 列出六項免費的儲存庫安全設定，維護者不必是資安工程師，三十分鐘內就能全部開啟。

**核心免費安全設定**

GitHub 於部落格文章中指出，專案維護者不需要具備專業的安全工程師背景，也能透過啟用六個免費的設定來關閉常見的攻擊大門。雖然這些設定無法讓專案達到絕對不會被駭的狀態，但能大幅提高攻擊門檻，保護使用者與依賴該專案的下游生態系。

**六大關鍵安全設定與防護機制**

- **新增 `SECURITY.md` 檔案**：這是一個輕量且容易實作的步驟，能告訴安全研究人員如何私下回報漏洞、哪些內容在範圍內，以及該提供什麼資訊，避免研究人員直接發布公開 issue 造成漏洞外洩。
- **啟用私有漏洞回報（Private vulnerability reporting）**：為研究人員提供一個專屬且機密的管道，讓他們能直接在儲存庫提交機密安全通報（advisory），維護者可在不公開的情況下分流處理、協同修復，並依自己的時程揭露。
- **開啟具備推送保護的密鑰掃描（Secret scanning with push protection）**：根據 GitGuardian《State of Secrets Sprawl 2026》報告，2025 年公開 GitHub 上新增外洩密鑰達 2,865 萬筆、年增 34%，是有紀錄以來最大的單年增幅；AI 輔助的 commit 外洩密鑰的比率約為基準值的兩倍。另據 IBM《2025 Cost of a Data Breach Report》，資料外洩的全球平均成本已達 444 萬美元，在美國則為 1,022 萬美元。此功能可在機密憑證與 token 進入儲存庫之前，於本機進行攔截封鎖。
- **啟用 Dependabot 與相依性審查（Dependency review）**：專案往往依賴大量的外部套件。Dependabot 會在套件出現已知漏洞時發出警報，而相依性審查則能讓使用者在 pull request 中清楚看到新增或升級的套件是否帶有漏洞。
- **開啟程式碼掃描（Code scanning）**：自 2019 年起對開源專案免費，利用 CodeQL 引擎執行靜態分析，自動識別可能導致漏洞的程式碼模式（如注入攻擊或不安全的 GitHub Actions 工作流程）。預設設定會自動挑選合適的查詢並在 pull request 執行。
- **保護預設分支（Branch protection）**：要求在合併至主分支前必須經過 pull request 與至少一次審查，這能防止遭妥協的憑證或直接推送所帶來的風險，並確保在程式碼合併前已處理安全問題。

**快速啟用工具與總結**

GitHub 還提供名為「Protect Your Project」的引導式精靈工具，讓維護者免註冊即可在單一儲存庫上，於十到十五分鐘內一次走完這六項設定。詳細內容可參考 GitHub 的 [6 security settings every GitHub maintainer should enable this week 說明文章](https://github.blog/security/6-security-settings-every-github-maintainer-should-enable-this-week/)。

## 標籤

教學資源, 資安, GitHub
