本文列出了安全概览中所有可用的过滤器(限定符)。可用的过滤器会因特定视图以及您是在企业层级还是组织层级查看数据而有所不同。
有关如何应用过滤器的信息,请参阅 在安全概览中筛选警报。
注意
安全概览显示的信息会根据您对仓库和组织的访问权限以及这些仓库和组织是否使用高级安全功能而有所不同。有关详细信息,请参阅关于安全概览。
安全概览的过滤逻辑
您可以在安全概览中应用过滤器并使用逻辑运算符,以显示符合特定条件的结果。默认情况下,如果您同时使用多个不同的过滤器,则使用 **AND** 逻辑,即仅会看到**每个**过滤器都匹配的结果。例如,添加过滤器 is:public dependabot:enabled 时,只会显示既是公开仓库又已启用 Dependabot 的仓库。
当前,您可以在安全概览的过滤器上使用两种逻辑运算符
-运算符实现 **NOT** 逻辑,显示除匹配指定过滤器之外的所有结果。要使用-运算符,只需将其放在过滤器前面。例如,使用-repo:REPOSITORY-NAME将显示所有仓库(除REPOSITORY-NAME之外)的数据。,运算符实现 **OR** 逻辑,显示匹配单个过滤器的**任意**列出的值的结果。要使用,运算符,只需将其放在同一过滤器的各个值之间。例如,使用is:public,private将显示所有公开 **或** 私有仓库的数据。类似地,如果您对同一过滤器使用不同的值多次,则等同于 OR 逻辑,例如is:public is:private等同于is:public,private。
仓库名称
可用范围:全部视图
- 自由文本或关键字搜索:显示名称中包含该关键字的所有仓库的数据。例如,搜索
test将显示 “test-repository” 与 “octocat-testing” 两个仓库的数据。 repo限定符:仅显示与限定符的值 **完全匹配** 的仓库的数据。例如,搜索repo:octocat-testing只会显示 “octocat-testing” 仓库的数据。
仓库可见性和状态过滤器
| 限定符 | 描述 | 视图 |
|---|---|---|
visibility | 显示所有 public、private 或 internal 仓库的数据。 | “概览” 与指标视图 |
是 | 显示所有 public、private 或 internal 仓库的数据。 | “风险” 与 “覆盖率” 视图 |
archived | 仅显示已归档(true)或未归档(false)的仓库数据。 | 全部视图(除 “警报” 视图) |
团队和主题过滤器
可用范围:全部视图
| 限定符 | 描述 |
|---|---|
团队 | 显示所有该团队拥有写入或管理员权限的仓库数据。有关仓库角色的更多信息,请参阅 组织的仓库角色。 |
topic | 显示所有被指定主题标记的仓库数据。有关仓库主题的更多信息,请参阅 使用主题对仓库进行分类。 |
自定义仓库属性过滤器
可用范围:组织层级的 “概览” 视图
注意
仓库属性目前处于公开预览阶段,可能会更改。
自定义仓库属性是组织所有者可以在组织内的仓库中添加的元数据,提供一种依据您关注信息对仓库进行分组的方式。例如,您可以为合规框架或数据敏感性添加自定义属性。有关添加自定义仓库属性的更多信息,请参阅 在组织中管理仓库的自定义属性。
如果您向组织添加了自定义属性并为仓库设定了相应值,则可以在 “概览” 视图中使用这些自定义属性作为限定符进行过滤。
| 限定符 | 描述 |
|---|---|
props.CUSTOM_PROPERTY_NAME | 限定符由前缀 props. 加上自定义属性名称组成。例如,props.data_sensitivity:high 将显示属性 data_sensitivity 为 high 的仓库。 |
仓库所有者过滤器
可用范围:企业层级视图
| 限定符 | 描述 |
|---|---|
org | 显示由同一组织拥有的仓库的数据。 |
安全功能启用过滤器
可用范围:“风险” 与 “覆盖率” 视图
| 限定符 | 描述 |
|---|---|
code-scanning-alerts | 显示已配置代码扫描的仓库。 |
dependabot-alerts | 显示已启用 Dependabot 警报的仓库。 |
secret-scanning-alerts | 显示已启用机密扫描警报的仓库。 |
any-feature | 显示至少启用了一项安全功能的仓库。 |
“覆盖率” 视图的额外过滤器
| 限定符 | 描述 |
|---|---|
code-scanning-default-setup | 显示使用 CodeQL 默认设置 **已启用** 或 **未启用** 代码扫描的仓库数据。 |
code-scanning-pull-request-alerts | 显示在拉取请求上 **已启用** 或 **未启用** 代码扫描的仓库数据。 |
dependabot-security-updates | 显示 **已启用** 或 **未启用** Dependabot 安全更新的仓库数据。 |
secret-scanning-push-protection | 显示 **已启用** 或 **未启用** 推送保护(secret scanning)的仓库数据。 |
警报数量过滤器
可用范围:“风险” 视图
| 限定符 | 描述 |
|---|---|
code-scanning-alerts | 显示具有 **恰好**(=)、**大于**(>)或 **小于**(<)特定数量代码扫描警报的仓库。例如:code-scanning-alerts:>100 显示警报数量超过 100 的仓库。 |
dependabot-alerts | 显示具有 **恰好**(=)、**大于**(>)或 **小于**(<)特定数量 Dependabot 警报的仓库。例如:dependabot-alerts:<=10 显示警报数量小于等于 10 的仓库。 |
secret-scanning-alerts | 显示具有 **恰好**(=)、**大于**(>)或 **小于**(<)特定数量机密扫描警报的仓库。例如:secret-scanning-alerts:=10 显示正好 10 条警报的仓库。 |
警报类型和属性过滤器
可用范围:“概览” 视图
警报类型过滤器
| 限定符 | 描述 |
|---|---|
tool:codeql | 仅显示由 CodeQL 生成的代码扫描警报。 |
tool:dependabot | 仅显示 Dependabot 警报。 |
tool:secret-scanning | 仅显示机密扫描警报。 |
tool:github | 显示所有由 GitHub 工具生成的警报。 |
tool:third-party | 显示所有由第三方工具生成的警报。 |
tool:TOOL-NAME | 显示由指定第三方工具生成的所有代码扫描警报。 |
警报属性过滤器
| 限定符 | 描述 |
|---|---|
codeql.rule | 仅显示由 CodeQL 中特定规则标识的代码扫描警报。 |
dependabot.ecosystem | 仅显示针对特定生态系统(例如 npm)的 Dependabot 警报。 |
dependabot.package | 仅显示针对特定软件包(例如 tensorflow)的 Dependabot 警报。 |
dependabot.scope | 仅显示 runtime 或 development 范围的 Dependabot 警报。 |
secret-scanning.bypassed | 仅显示推送保护被 **绕过**(true)或未绕过(false)的机密扫描警报。 |
secret-scanning.provider | 仅显示由特定提供方发布的机密扫描警报,例如:secret-scanning.provider:adafruit。 |
secret-scanning.secret-type | 仅显示特定类型机密的警报,例如:secret-scanning.secret-type:adafruit_io_key。 |
secret-scanning.validity | 仅显示特定有效性(active、inactive 或 unknown)的机密扫描警报。 |
severity | 仅显示特定严重程度(critical、high、medium 或 low)的警报。 |
third-party.rule | 仅显示由第三方工具的特定规则标识的代码扫描警报。例如,third-party.rule:CVE-2021-26291-maven-artifact 仅显示该第三方工具的 CVE-2021-26291-maven-artifact 规则对应的结果。 |
生产环境上下文过滤器
可用范围:Dependabot 与代码扫描视图
注意
与 Microsoft Defender for Cloud 的集成目前处于公开预览阶段,可能会更改。
有关生产环境上下文的更多信息,请参阅 使用生产环境上下文在 Dependabot 与代码扫描警报中进行优先级排序。
| 限定符 | 描述 |
|---|---|
artifact-registry 或 artifact-registry-url | 定义仓库使用的制品库名称或位置,例如:artifact-registry:jfrog-artifactory 或 artifact-registry-url:my-registry.example.com。使用来自 Storage Record API 的元数据。 |
has: deployment | 仅限制为已报告为 “部署中” 的警报。 使用来自 Deployment Record API 的元数据。 |
runtime-risk | 仅限制为报告了特定运行时风险类型的警报,例如:runtime-risk:internet-exposed使用来自 Deployment Record API 的元数据。 |
Dependabot 视图过滤器
可用范围
- Dependabot 视图
- Dependabot 恶意软件警报视图
| 限定符 | 描述 |
|---|---|
assignee | 按受理人用户名或团队显示警报,例如:assignee:@octocat、assignee:@copilot 或 assignee:@github/security-team。 |
ecosystem | 显示在指定生态系统中检测到的 Dependabot 警报,例如:ecosystem:Maven。 |
epss_percentage | 显示 EPSS 分数符合指定条件的 Dependabot 警报,例如:epss_percentage:>=0.01。 |
has | 显示有安全版本可用(patch)或检测到仓库对易受攻击函数的调用(vulnerable-calls)的 Dependabot 警报。更多信息请参阅 查看与更新 Dependabot 警报。 |
是 | 显示 **open**(open)或 **closed**(closed)状态的 Dependabot 警报。 |
package | 显示在指定软件包中检测到的 Dependabot 警报,例如:package:semver。 |
props | 显示具有特定自定义属性的仓库对应的 Dependabot 警报。例如,props.data_sensitivity:high 将显示属性 data_sensitivity 为 high 的仓库。 |
relationship | 显示指定关系的 Dependabot 警报,例如:relationship:indirect。 |
repo | 显示在指定仓库中检测到的 Dependabot 警报,例如:repo:octo-repository。 |
resolution | 显示被标记为 “auto-dismissed”(auto-dismissed),“已开始修复”(fix-started),“已修复”(fixed),“不准确或错误”(inaccurate),“暂无带宽进行修复”(no-bandwidth),“漏洞代码实际未使用”(not-used)或 “风险对项目可接受”(tolerable-risk)的 Dependabot 警报。 |
scope | 显示来自 **development**(development)依赖或 **runtime**(runtime)依赖的 Dependabot 警报。 |
severity | 显示指定严重程度的 Dependabot 警报,例如:severity:critical。 |
sort | 按清单文件路径(manifest-path)或软件包名称(package-name)对 Dependabot 警报进行分组;或按重要性(依据 CVSS 分数、漏洞影响、关联性和可操作性)从最重要到最不重要(most-important)、从最新到最旧(newest)、从最旧到最新(oldest)或从最严重到最轻微(severity)排序显示。 |
团队 | 显示由指定团队成员拥有的 Dependabot 警报,例如:team:octocat-dependabot-team。 |
topic | 显示匹配仓库主题的 Dependabot 警报,例如:topic:asdf。 |
Dependabot 仪表板过滤器
可用范围:Dependabot 仪表板视图
| 限定符 | 描述 |
|---|---|
repo | 显示在指定仓库中检测到的 Dependabot 警报,例如:repo:octo-repository。 |
topic | 显示匹配仓库主题的 Dependabot 警报,例如:topic:asdf。 |
团队 | 显示由指定团队成员拥有的 Dependabot 警报,例如:team:octocat-dependabot-team。 |
visibility | 显示在具有指定可见性的仓库中检测到的 Dependabot 警报,例如:visibility:private。 |
archived | 显示在 **已归档**(archived:true)或 **未归档**(archived:false)的仓库中检测到的 Dependabot 警报。 |
状态 | 显示指定状态的 Dependabot 警报,例如:state:unresolved。 |
severity | 显示指定严重程度的 Dependabot 警报,例如:severity:critical。 |
scope | 显示来自 **development**(development)依赖或 **runtime**(runtime)依赖的 Dependabot 警报。 |
package | 显示在指定软件包中检测到的 Dependabot 警报,例如:package:lodash。 |
ecosystem | 显示在指定生态系统中检测到的 Dependabot 警报,例如:ecosystem:Maven。 |
relationship | 显示指定关系的 Dependabot 警报,例如:relationship:indirect。 |
epss_percentage | 显示 EPSS 分数符合指定条件的 Dependabot 警报,例如:epss_percentage:>=0.01。 |
exclude <QUALIFIER> | 适用于所有可用的限定符。 显示不匹配所选限定符的 Dependabot 警报。 |
另外,您可以点击 过滤器 并构建符合您需求的自定义过滤器。
代码扫描视图过滤器
可用范围:代码扫描视图
您可以点击任意结果以查看相关查询的完整细节以及触发警报的代码行。
| 限定符 | 描述 |
|---|---|
是 | 显示 **open**(open)或 **closed**(closed)状态的代码扫描警报。 |
resolution | 显示被标记为 “false positive”(false-positive)、“已修复”(fixed)、“在测试中使用”(used-in-tests)或 “won't fix”(wont-fix)的代码扫描警报。 |
rule | 显示由指定规则标识的代码扫描警报。 |
severity | 显示被归类为 critical、high、medium 或 low 的安全警报。或显示被归类为 error、warning、note 的问题。 |
sort | 按创建时间从新到旧(created-desc)、从旧到新(created-asc)、最近更新(updated-desc)或最久未更新(updated-asc)排序显示警报。 |
tool (工具) | 显示由指定工具检测到的代码扫描警报,例如:tool:CodeQL(使用 GitHub 中的 CodeQL 应用创建的警报)。 |
机密扫描视图过滤器
可用范围:机密扫描视图
| 限定符 | 描述 |
|---|---|
bypassed | 显示推送保护 **被绕过**(true)或 **未被绕过**(false)的机密扫描警报。 |
是 | 显示 **open**(open)、**closed**(closed)、**publicly-leaked**(publicly-leaked)或 **multi-repository**(multi-repository)状态的机密扫描警报。 |
props | 显示具有特定自定义属性的仓库对应的警报。例如,props.data_sensitivity:high 将显示属性 data_sensitivity 为 high 的仓库。 |
provider | 显示由指定提供方发布的所有机密警报,例如:adafruit。 |
repo | 显示在指定仓库中检测到的警报,例如:repo:octo-repository。 |
resolution | 显示被标记为 “false positive”(false-positive)、“被配置隐藏”(hidden-by-config)、“模式已删除”(pattern-deleted)、“模式已编辑”(pattern-edited)、“已撤销”(revoked)、“在测试中使用”(used-in-tests)或 “won't fix”(wont-fix)的机密扫描警报。 |
结果 | 显示 **default**(default)或 **generic**(generic) 类型的机密扫描警报。 |
secret-type | 显示指定机密及其提供方(provider-pattern)或自定义模式(custom-pattern)的警报。 |
sort | 按创建时间从新到旧(created-desc)、从旧到新(created-asc)、最近更新(updated-desc)或最久未更新(updated-asc)排序显示警报。 |
团队 | 显示由指定团队成员拥有的警报,例如:team:octocat-dependabot-team。 |
topic | 显示匹配仓库主题的警报,例如:topic:asdf。 |
validity | 显示特定有效性(active、inactive 或 unknown)的警报。 |