GitHub ha abierto este 2 de octubre de 2026 una nueva API REST para leer, añadir y editar comentarios dentro de los repository security advisories, incluidos los avisos creados a partir de informes privados de vulnerabilidades. La función entra en public preview y permite sacar de la interfaz web parte del trabajo de triaje, auditoría y seguimiento que hasta ahora debía hacerse manualmente, según el anuncio oficial de GitHub.
Qué permite hacer la nueva API
Los nuevos endpoints permiten listar los comentarios de un advisory, recuperar uno concreto, añadir notas y editar comentarios existentes. GitHub también incorpora un contador de comentarios en las respuestas de los advisories para que una integración sepa si existe actividad antes de descargar la conversación completa.
Para una empresa con procesos de seguridad propios, esto abre la puerta a exportar discusiones a herramientas de auditoría, añadir automáticamente notas de triaje, conectar un advisory con un ticket interno o mantener flujos similares a los que ya existen para issues y pull requests.
El acceso mantiene las mismas restricciones del advisory
La API no amplía quién puede ver información sensible. GitHub exige permisos para consultar el advisory y el scope correspondiente de repository security advisories. Los usuarios sin acceso al aviso tampoco pueden recuperar sus comentarios.
GitHub aclara además que los comentarios confidenciales no se devuelven por estos endpoints REST y que, por ahora, la API no permite eliminar comentarios. La automatización, por tanto, tiene límites deliberados para no abrir una nueva vía de exposición.
Disponible en repositorios públicos de todos los planes principales
La preview está disponible para repositorios públicos en GitHub Free, Pro, Team y Enterprise Cloud. Una pyme que mantenga proyectos abiertos puede empezar a probarla sin necesitar un contrato Enterprise.
Antes de integrarla en producción conviene documentar qué tokens pueden escribir comentarios, limitar permisos y registrar cada automatización que añada o modifique contexto en un advisory.
Qué debería hacer un equipo de desarrollo
El primer paso es identificar si el proceso actual de vulnerabilidades depende de copiar manualmente conversaciones hacia Jira, SIEM, ticketing o documentación interna. Si existe ese trabajo repetitivo, la nueva API puede reducirlo sin tener que automatizar la interfaz web.
Para equipos que gestionan repositorios y seguridad, también conviene revisar los cambios recientes de GitHub sobre code scanning en repositorios inactivos, la retirada de runners macOS 14, la API de merge asíncrono, el nuevo dashboard de GitHub, la alerta de Microsoft sobre Zimbra y el Digital Defense Report 2026.
Fotografía: cottonbro studio / Pexels.

