为 SecurityAdvisory GraphQL API 新增字段

GitHub 给 SecurityAdvisory GraphQL API 增加了 5 个新字段和 2 个查询过滤器,让开发者不必再绕道 REST API 就能读取更多安全公告数据,并能在服务端直接筛选结果。

一句话看懂:GitHub 给 SecurityAdvisory GraphQL API 增加了 5 个新字段和 2 个查询过滤器,让开发者不必再绕道 REST API 就能读取更多安全公告数据,并能在服务端直接筛选结果。

事件核心:发生了什么

根据 GitHub Changelog 于 2026 年 10 月 2 日发布的公告,GitHub Advisory Database 现在可以通过 GraphQL API 读取更多内容。具体变化有两处:一是 SecurityAdvisory 对象新增五个字段,包括 cveId(CVE 编号)、sourceCodeLocation(受影响源码链接)、githubReviewedAt(GitHub 审核时间)、nvdPublishedAt(美国国家漏洞数据库 NVD 发布记录的时间)以及 repositoryAdvisoryUrl(关联仓库安全公告链接);二是 securityAdvisories 查询新增 severities 和 isWithdrawn 两个过滤器,可与已有的 classification、identifier、EPSS、发布时间等条件叠加使用。GitHub 明确表示这些改动是增量和只读的,现有查询不受影响。

为什么重要

安全公告数据的读取长期面临一个现实问题:数据分散在 REST 与 GraphQL 两套接口之间,集成方往往要维护两条认证路径和两份限流预算。此次补齐字段后,漏洞编号、NVD 发布时间、GitHub 审核时间等关键元数据都可以在同一个 GraphQL 请求里拿到,对依赖 GitHub Advisory Database 的安全工具链来说,意味着更少的往返请求和更低的维护成本。尤其在软件供应链安全、依赖漏洞扫描和自动化工单系统里,时间戳字段的价值不只是展示,而是可以用于衡量“从 NVD 公布到 GitHub 审核”的响应速度,这本身就是安全运营的一个可量化指标。

对用户/开发者/创作者的影响

对开发者而言,最直接的好处是可以在查询层完成过滤,例如只拉取高危且未被撤回的公告,不必先下载全量再在本地筛选,节省带宽和处理时间。对做安全看板、依赖告警机器人或漏洞情报聚合的团队来说,severities 和 isWithdrawn 两个过滤器让“严重性分级推送”和“已撤回公告审计”两类场景更容易实现,也减少了因数据同步延迟导致的误报。对普通用户和内容创作者,这项变动的感知较弱,但它会间接影响所用开源组件漏洞提醒的及时性和准确性。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

值得关注的后续

一是 GitHub 是否会继续把 Advisory Database 的其他元数据(如 CVSS 向量细节或修复版本范围)迁入 GraphQL,从而进一步减少对 REST 的依赖;二是 EPSS 等已有过滤器与新字段能否组合出更细粒度的漏洞优先级排序;三是第三方安全工具和开源依赖扫描项目是否会跟进适配,把 NVD 发布时间与 GitHub 审核时间纳入自己的风险评分逻辑。目前公开信息显示,这些改动不涉及收费或权限变化,现有集成可以按需逐步迁移。

来源:GitHub Changelog

celebrityanime
celebrityanime
文章: 26932

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注