Quando o secret scanning detecta um possível vazamento de segredos no seu repositório, manter-se informado sobre esses alertas é crucial para preservar a segurança do seu código. GitHub fornece vários canais de notificação para garantir que você e sua equipe sejam imediatamente alertados quando os segredos forem encontrados. Você pode personalizar como e quando receber essas notificações com base em sua função e preferências.
Você também pode auditar as respostas aos alertas de secret scanning para acompanhar como sua equipe gerencia problemas de segurança e manter a conformidade com as políticas de segurança da sua organização.
Configurar notificações para alertas de escaneamento de segredos
Além de exibir um alerta na aba Segurança do repositório, GitHub também pode enviar notificações por e-mail para alertas. Essas notificações são diferentes para verificações incrementais e verificações históricas.
Verificações incrementais
Quando um novo segredo é detectado, o GitHub notifica todos os usuários com acesso aos alertas de segurança do repositório de acordo com as preferências de notificação. Esses usuários incluem:
- Administradores do repositório
- Gerentes de segurança
- Usuários com funções personalizadas com acesso de leitura/gravação
- Proprietários da organização e proprietários da empresa, se forem administradores de repositórios onde os segredos foram vazados
Observação
Os autores de confirmação que acidentalmente fizeram commit de segredos serão notificados, independentemente das preferências de notificação deles.
Você receberá uma notificação por email se:
- Estiver inspecionando o repositório.
- Você habilitou notificações para "Todas as Atividades" ou para "Alertas de segurança" personalizados no repositório.
- Tiver selecionado, em suas configurações de notificação, em "Assinaturas" e em "Inspeção", a opção para receber notificações por email.
- Em GitHub, acesse a página principal do repositório.
- Quando um novo segredo é detectado, o GitHub notifica todos os usuários com acesso aos alertas de segurança do repositório de acordo com as preferências de notificação. Esses usuários incluem:
- Administradores do repositório
- Gerentes de segurança
- Usuários com funções personalizadas com acesso de leitura/gravação
- Proprietários da organização e proprietários da empresa, se forem administradores de repositórios onde os segredos foram vazados
Observação
Os autores de confirmação que acidentalmente fizeram commit de segredos serão notificados, independentemente das preferências de notificação deles.
Você receberá uma notificação por email se:
-
Estiver inspecionando o repositório.
-
Você habilitou notificações para "Todas as Atividades" ou para "Alertas de segurança" personalizados no repositório.
-
Tiver selecionado, em suas configurações de notificação, em "Assinaturas" e em "Inspeção", a opção para receber notificações por email.

-
Captura de tela da página principal do repositório. Um menu suspenso, intitulado "Assistir", é realçado com um contorno em laranja.
-
No menu suspenso, clique em Todas as atividades. Como alternativa, para assinar somente alertas de segurança, clique em Personalizado e, em seguida, em Alertas de segurança.
-
Acesse as configurações de notificação da sua conta pessoal.
-
Elas estão disponíveis em https://github.com/settings/notifications.

Para saber mais sobre como configurar as preferências de configurações, confira Gerenciando as configurações de segurança e análise do repositório e Como definir as configurações de inspeção de um repositório individual.
Captura de tela das configurações de notificação de uma conta de usuário.
Em "Assinaturas" e "Observação", a caixa de seleção "Email" está contornada em laranja.
- Verificações históricas
Para verificações históricas, GitHub notifica os seguintes usuários:
Para saber mais sobre como configurar as preferências de configurações, confira Gerenciando as configurações de segurança e análise do repositório e Como definir as configurações de inspeção de um repositório individual.
Proprietários da organização, proprietários da empresa e gerentes de segurança sempre que uma verificação histórica for concluída, mesmo que nenhum segredo seja encontrado.
Você pode auditar as ações executadas em resposta aos alertas do secret scanning usando as ferramentas do GitHub. Para saber mais, confira Alertas de segurança de auditoria.