跳至主要内容

安全概览可用筛选条件

所有可用过滤器(限定符)的参考,您可以使用它们来缩小安全概览数据的范围。

谁可以使用此功能?

访问要求

  • 组织视图:对组织中仓库拥有 写入 权限
  • 企业视图:组织所有者和安全管理员

由具备 GitHub Secret Protection 或 GitHub Code Security 的 GitHub 团队账户拥有的组织,或由 GitHub Enterprise 账户拥有的组织

本文列出了安全概览中所有可用的过滤器(限定符)。可用的过滤器会因特定视图以及您是在企业层级还是组织层级查看数据而有所不同。

有关如何应用过滤器的信息,请参阅 在安全概览中筛选警报

注意

安全概览显示的信息会根据您对仓库和组织的访问权限以及这些仓库和组织是否使用高级安全功能而有所不同。有关详细信息,请参阅关于安全概览

安全概览的过滤逻辑

您可以在安全概览中应用过滤器并使用逻辑运算符,以显示符合特定条件的结果。默认情况下,如果您同时使用多个不同的过滤器,则使用 **AND** 逻辑,即仅会看到**每个**过滤器都匹配的结果。例如,添加过滤器 is:public dependabot:enabled 时,只会显示既是公开仓库又已启用 Dependabot 的仓库。

当前,您可以在安全概览的过滤器上使用两种逻辑运算符

  • - 运算符实现 **NOT** 逻辑,显示除匹配指定过滤器之外的所有结果。要使用 - 运算符,只需将其放在过滤器前面。例如,使用 -repo:REPOSITORY-NAME 将显示所有仓库(除 REPOSITORY-NAME 之外)的数据。
  • , 运算符实现 **OR** 逻辑,显示匹配单个过滤器的**任意**列出的值的结果。要使用 , 运算符,只需将其放在同一过滤器的各个值之间。例如,使用 is:public,private 将显示所有公开 **或** 私有仓库的数据。类似地,如果您对同一过滤器使用不同的值多次,则等同于 OR 逻辑,例如 is:public is:private 等同于 is:public,private

仓库名称

可用范围:全部视图

  • 自由文本或关键字搜索:显示名称中包含该关键字的所有仓库的数据。例如,搜索 test 将显示 “test-repository” 与 “octocat-testing” 两个仓库的数据。
  • repo 限定符:仅显示与限定符的值 **完全匹配** 的仓库的数据。例如,搜索 repo:octocat-testing 只会显示 “octocat-testing” 仓库的数据。

仓库可见性和状态过滤器

限定符描述视图
visibility显示所有 publicprivateinternal 仓库的数据。“概览” 与指标视图
显示所有 publicprivateinternal 仓库的数据。“风险” 与 “覆盖率” 视图
archived仅显示已归档(true)或未归档(false)的仓库数据。全部视图(除 “警报” 视图)

团队和主题过滤器

可用范围:全部视图

限定符描述
团队显示所有该团队拥有写入或管理员权限的仓库数据。有关仓库角色的更多信息,请参阅 组织的仓库角色
topic显示所有被指定主题标记的仓库数据。有关仓库主题的更多信息,请参阅 使用主题对仓库进行分类

自定义仓库属性过滤器

可用范围:组织层级的 “概览” 视图

注意

仓库属性目前处于公开预览阶段,可能会更改。

自定义仓库属性是组织所有者可以在组织内的仓库中添加的元数据,提供一种依据您关注信息对仓库进行分组的方式。例如,您可以为合规框架或数据敏感性添加自定义属性。有关添加自定义仓库属性的更多信息,请参阅 在组织中管理仓库的自定义属性

如果您向组织添加了自定义属性并为仓库设定了相应值,则可以在 “概览” 视图中使用这些自定义属性作为限定符进行过滤。

限定符描述
props.CUSTOM_PROPERTY_NAME限定符由前缀 props. 加上自定义属性名称组成。例如,props.data_sensitivity:high 将显示属性 data_sensitivityhigh 的仓库。

仓库所有者过滤器

可用范围:企业层级视图

限定符描述
org显示由同一组织拥有的仓库的数据。

安全功能启用过滤器

可用范围:“风险” 与 “覆盖率” 视图

限定符描述
code-scanning-alerts显示已配置代码扫描的仓库。
dependabot-alerts显示已启用 Dependabot 警报的仓库。
secret-scanning-alerts显示已启用机密扫描警报的仓库。
any-feature显示至少启用了一项安全功能的仓库。

“覆盖率” 视图的额外过滤器

限定符描述
code-scanning-default-setup显示使用 CodeQL 默认设置 **已启用** 或 **未启用** 代码扫描的仓库数据。
code-scanning-pull-request-alerts显示在拉取请求上 **已启用** 或 **未启用** 代码扫描的仓库数据。
dependabot-security-updates显示 **已启用** 或 **未启用** Dependabot 安全更新的仓库数据。
secret-scanning-push-protection显示 **已启用** 或 **未启用** 推送保护(secret scanning)的仓库数据。

警报数量过滤器

可用范围:“风险” 视图

限定符描述
code-scanning-alerts显示具有 **恰好**(=)、**大于**(>)或 **小于**(<)特定数量代码扫描警报的仓库。例如:code-scanning-alerts:>100 显示警报数量超过 100 的仓库。
dependabot-alerts显示具有 **恰好**(=)、**大于**(>)或 **小于**(<)特定数量 Dependabot 警报的仓库。例如:dependabot-alerts:<=10 显示警报数量小于等于 10 的仓库。
secret-scanning-alerts显示具有 **恰好**(=)、**大于**(>)或 **小于**(<)特定数量机密扫描警报的仓库。例如:secret-scanning-alerts:=10 显示正好 10 条警报的仓库。

警报类型和属性过滤器

可用范围:“概览” 视图

警报类型过滤器

限定符描述
tool:codeql仅显示由 CodeQL 生成的代码扫描警报。
tool:dependabot仅显示 Dependabot 警报。
tool:secret-scanning仅显示机密扫描警报。
tool:github显示所有由 GitHub 工具生成的警报。
tool:third-party显示所有由第三方工具生成的警报。
tool:TOOL-NAME显示由指定第三方工具生成的所有代码扫描警报。

警报属性过滤器

限定符描述
codeql.rule仅显示由 CodeQL 中特定规则标识的代码扫描警报。
dependabot.ecosystem仅显示针对特定生态系统(例如 npm)的 Dependabot 警报。
dependabot.package仅显示针对特定软件包(例如 tensorflow)的 Dependabot 警报。
dependabot.scope仅显示 runtimedevelopment 范围的 Dependabot 警报。
secret-scanning.bypassed仅显示推送保护被 **绕过**(true)或未绕过(false)的机密扫描警报。
secret-scanning.provider仅显示由特定提供方发布的机密扫描警报,例如:secret-scanning.provider:adafruit
secret-scanning.secret-type仅显示特定类型机密的警报,例如:secret-scanning.secret-type:adafruit_io_key
secret-scanning.validity仅显示特定有效性(activeinactiveunknown)的机密扫描警报。
severity仅显示特定严重程度(criticalhighmediumlow)的警报。
third-party.rule仅显示由第三方工具的特定规则标识的代码扫描警报。例如,third-party.rule:CVE-2021-26291-maven-artifact 仅显示该第三方工具的 CVE-2021-26291-maven-artifact 规则对应的结果。

生产环境上下文过滤器

可用范围:Dependabot 与代码扫描视图

注意

与 Microsoft Defender for Cloud 的集成目前处于公开预览阶段,可能会更改。

有关生产环境上下文的更多信息,请参阅 使用生产环境上下文在 Dependabot 与代码扫描警报中进行优先级排序

限定符描述
artifact-registryartifact-registry-url定义仓库使用的制品库名称或位置,例如:artifact-registry:jfrog-artifactoryartifact-registry-url:my-registry.example.com

使用来自 Storage Record API 的元数据。
has: deployment仅限制为已报告为 “部署中” 的警报。

使用来自 Deployment Record API 的元数据。
runtime-risk仅限制为报告了特定运行时风险类型的警报,例如:runtime-risk:internet-exposed

使用来自 Deployment Record API 的元数据。

Dependabot 视图过滤器

可用范围

  • Dependabot 视图
  • Dependabot 恶意软件警报视图
限定符描述
assignee按受理人用户名或团队显示警报,例如:assignee:@octocatassignee:@copilotassignee:@github/security-team
ecosystem显示在指定生态系统中检测到的 Dependabot 警报,例如:ecosystem:Maven
epss_percentage显示 EPSS 分数符合指定条件的 Dependabot 警报,例如:epss_percentage:>=0.01
has显示有安全版本可用(patch)或检测到仓库对易受攻击函数的调用(vulnerable-calls)的 Dependabot 警报。更多信息请参阅 查看与更新 Dependabot 警报
显示 **open**(open)或 **closed**(closed)状态的 Dependabot 警报。
package显示在指定软件包中检测到的 Dependabot 警报,例如:package:semver
props显示具有特定自定义属性的仓库对应的 Dependabot 警报。例如,props.data_sensitivity:high 将显示属性 data_sensitivityhigh 的仓库。
relationship显示指定关系的 Dependabot 警报,例如:relationship:indirect
repo显示在指定仓库中检测到的 Dependabot 警报,例如:repo:octo-repository
resolution显示被标记为 “auto-dismissed”(auto-dismissed),“已开始修复”(fix-started),“已修复”(fixed),“不准确或错误”(inaccurate),“暂无带宽进行修复”(no-bandwidth),“漏洞代码实际未使用”(not-used)或 “风险对项目可接受”(tolerable-risk)的 Dependabot 警报。
scope显示来自 **development**(development)依赖或 **runtime**(runtime)依赖的 Dependabot 警报。
severity显示指定严重程度的 Dependabot 警报,例如:severity:critical
sort按清单文件路径(manifest-path)或软件包名称(package-name)对 Dependabot 警报进行分组;或按重要性(依据 CVSS 分数、漏洞影响、关联性和可操作性)从最重要到最不重要(most-important)、从最新到最旧(newest)、从最旧到最新(oldest)或从最严重到最轻微(severity)排序显示。
团队显示由指定团队成员拥有的 Dependabot 警报,例如:team:octocat-dependabot-team
topic显示匹配仓库主题的 Dependabot 警报,例如:topic:asdf

Dependabot 仪表板过滤器

可用范围:Dependabot 仪表板视图

限定符描述
repo显示在指定仓库中检测到的 Dependabot 警报,例如:repo:octo-repository
topic显示匹配仓库主题的 Dependabot 警报,例如:topic:asdf
团队显示由指定团队成员拥有的 Dependabot 警报,例如:team:octocat-dependabot-team
visibility显示在具有指定可见性的仓库中检测到的 Dependabot 警报,例如:visibility:private
archived显示在 **已归档**(archived:true)或 **未归档**(archived:false)的仓库中检测到的 Dependabot 警报。
状态显示指定状态的 Dependabot 警报,例如:state:unresolved
severity显示指定严重程度的 Dependabot 警报,例如:severity:critical
scope显示来自 **development**(development)依赖或 **runtime**(runtime)依赖的 Dependabot 警报。
package显示在指定软件包中检测到的 Dependabot 警报,例如:package:lodash
ecosystem显示在指定生态系统中检测到的 Dependabot 警报,例如:ecosystem:Maven
relationship显示指定关系的 Dependabot 警报,例如:relationship:indirect
epss_percentage显示 EPSS 分数符合指定条件的 Dependabot 警报,例如:epss_percentage:>=0.01
exclude <QUALIFIER>适用于所有可用的限定符。
显示不匹配所选限定符的 Dependabot 警报。

另外,您可以点击 过滤器 并构建符合您需求的自定义过滤器。

代码扫描视图过滤器

可用范围:代码扫描视图

您可以点击任意结果以查看相关查询的完整细节以及触发警报的代码行。

限定符描述
显示 **open**(open)或 **closed**(closed)状态的代码扫描警报。
resolution显示被标记为 “false positive”(false-positive)、“已修复”(fixed)、“在测试中使用”(used-in-tests)或 “won't fix”(wont-fix)的代码扫描警报。
rule显示由指定规则标识的代码扫描警报。
severity显示被归类为 criticalhighmediumlow 的安全警报。或显示被归类为 errorwarningnote 的问题。
sort按创建时间从新到旧(created-desc)、从旧到新(created-asc)、最近更新(updated-desc)或最久未更新(updated-asc)排序显示警报。
tool (工具)显示由指定工具检测到的代码扫描警报,例如:tool:CodeQL(使用 GitHub 中的 CodeQL 应用创建的警报)。

机密扫描视图过滤器

可用范围:机密扫描视图

限定符描述
bypassed显示推送保护 **被绕过**(true)或 **未被绕过**(false)的机密扫描警报。
显示 **open**(open)、**closed**(closed)、**publicly-leaked**(publicly-leaked)或 **multi-repository**(multi-repository)状态的机密扫描警报。
props显示具有特定自定义属性的仓库对应的警报。例如,props.data_sensitivity:high 将显示属性 data_sensitivityhigh 的仓库。
provider显示由指定提供方发布的所有机密警报,例如:adafruit
repo显示在指定仓库中检测到的警报,例如:repo:octo-repository
resolution显示被标记为 “false positive”(false-positive)、“被配置隐藏”(hidden-by-config)、“模式已删除”(pattern-deleted)、“模式已编辑”(pattern-edited)、“已撤销”(revoked)、“在测试中使用”(used-in-tests)或 “won't fix”(wont-fix)的机密扫描警报。
结果显示 **default**(default)或 **generic**(generic) 类型的机密扫描警报。
secret-type显示指定机密及其提供方(provider-pattern)或自定义模式(custom-pattern)的警报。
sort按创建时间从新到旧(created-desc)、从旧到新(created-asc)、最近更新(updated-desc)或最久未更新(updated-asc)排序显示警报。
团队显示由指定团队成员拥有的警报,例如:team:octocat-dependabot-team
topic显示匹配仓库主题的警报,例如:topic:asdf
validity显示特定有效性(activeinactiveunknown)的警报。
© . This site is unofficial and not affiliated with GitHub, Inc.