
GitHub가 비공개 취약점 신고에 일일 제출 제한을 도입했다. 10월 1일 공개한 공식 변경 로그에 따르면, 한 계정이 하루 동안 새로 제출할 수 있는 신고 수를 개별 저장소와 GitHub 전체 차원에서 제한한다.
GitHub는 오픈소스 유지보수자에게 저품질·자동화 취약점 신고가 늘어나 중요한 신고가 묻힐 수 있다는 점을 도입 배경으로 설명했다. 대량 제출 부담을 줄이면서도 보안 연구자가 비공개로 취약점을 알릴 통로는 유지하겠다는 취지다.
제한은 새 신고에만 적용된다. 기존 보안 권고에 달리는 댓글은 영향을 받지 않는다. 한도에 도달한 신고자에게는 나중에 다시 시도하라는 안내가 표시된다. GitHub는 이번 변경 로그에서 계정별 기본 한도를 구체적인 숫자로 제시하지 않았다.
저장소 관리자는 해당 저장소가 하루 동안 받을 전체 신고의 한도를 별도로 설정할 수 있다. 신뢰하는 신고자를 허용 목록에 등록해 제출 제한 대상에서 제외하는 기능도 제공된다. 계정별 제한과 저장소 전체의 접수량 관리가 함께 마련된 셈이다.
적용 대상은 비공개 취약점 신고 기능을 켠 공개 저장소다. GitHub Free, Pro, Team, Enterprise Cloud에서 이용할 수 있다. 설정은 저장소 설정의 ‘Advanced Security’ 메뉴에서 ‘Private vulnerability reporting’ 옆의 ‘Settings’를 통해 조정한다.
GitHub 공식 문서는 비공개 취약점 신고를 연구자가 공개 노출이나 비공식 연락 수단에 의존하지 않고 저장소에 직접 취약점을 전달하는 구조화된 경로로 설명한다. 이번 변경은 그 경로를 폐쇄하는 조치가 아니라 신규 제출량을 관리하는 장치다. 신고의 재현 가능성과 실제 위험을 검토하는 유지보수자의 역할은 여전히 필요하다.
출처: GitHub 공식 변경 로그 ‘Rate limits for private vulnerability reports’ https://github.blog/changelog/2026-10-01-rate-limits-for-private-vulnerability-reports/
GitHub 공식 문서 ‘Configuring private vulnerability reporting for a repository’ https://docs.github.com/en/code-security/how-tos/report-and-fix-vulnerabilities/configure-vulnerability-reporting/configure-for-a-repository