GitHub ha ampliado este 2 de octubre el objeto SecurityAdvisory de su API GraphQL con cinco campos nuevos y dos filtros adicionales. El objetivo es que empresas y herramientas de seguridad puedan consultar más datos de la GitHub Advisory Database desde una sola API, sin tener que completar la información con peticiones REST, según el changelog oficial de GitHub.
CVE, ubicación del código y fechas de revisión
Los cinco campos nuevos son cveId, sourceCodeLocation, githubReviewedAt, nvdPublishedAt y repositoryAdvisoryUrl. Con ellos, una integración puede identificar el CVE, enlazar al código afectado, saber cuándo revisó GitHub el aviso, comparar la fecha de publicación en NVD y acceder al advisory vinculado del repositorio.
La utilidad práctica es clara para equipos que agregan vulnerabilidades de varias fuentes: se reduce el número de llamadas y se evita mantener dos rutas de autenticación distintas únicamente para completar campos que faltaban en GraphQL.
Nuevos filtros por severidad y avisos retirados
La consulta securityAdvisories añade los filtros severities e isWithdrawn. Una empresa puede pedir al servidor únicamente vulnerabilidades de determinada gravedad o excluir avisos retirados sin descargar todo el conjunto y filtrarlo después.
GitHub señala que estos filtros se combinan con los ya disponibles, como clasificación, identificador, EPSS o fechas de publicación y actualización.
Menos llamadas y un único presupuesto de rate limit
Al centralizar la consulta en GraphQL, las integraciones pueden operar con un único flujo de autenticación y un mismo presupuesto de rate limit. Esto resulta especialmente útil para dashboards de seguridad, feeds de priorización y sistemas que comparan la rapidez con la que NVD y GitHub revisan un mismo advisory.
Los cambios son aditivos y de solo lectura, por lo que las consultas existentes continúan funcionando sin necesidad de migración inmediata.
Qué debería revisar una pyme con tooling propio
Si una empresa mantiene scripts que mezclan GraphQL y REST para construir un inventario de vulnerabilidades, merece la pena revisar si puede simplificarlos. Menos llamadas reducen puntos de fallo y facilitan controlar credenciales y límites de uso.
Para equipos que gestionan repositorios y seguridad, también conviene revisar los cambios recientes de GitHub sobre code scanning en repositorios inactivos, la retirada de runners macOS 14, la API de merge asíncrono, el nuevo dashboard de GitHub, la alerta de Microsoft sobre Zimbra y el Digital Defense Report 2026.
Fotografía: cottonbro studio / Pexels.

