GitHub təkliflə , müxtəlif şirkət və təşkilatların təhlükəsizlik mütəxəssislərinin birgə çalışmasını təşkil etməyə həsr olunub, açıq layihələrin kodundakı zəiflikləri aşkarlayıb aradan qaldırmağa kömək edir.
Təklifə qoşulmaq üçün bütün maraqlı şirkətlər və kompüter təhlükəsizliyi üzrə mütəxəssislər dəvət olunur. Zəiflik aşkarlayan 3000 ABŞ dollarına qədər ödəniləcək, problemin təhlükəlilik dərəcəsindən və hesabatın hazırlanma keyfiyyətindən asılı olaraq. Problemlər haqqında məlumat göndərmək üçün alətindən istifadə etmək tövsiyə olunur, bu alət mümkün zəif kod nümunələri tərtib etməyə imkan verir ki, bu da digər layihələrin kodlarında eyni zəifliyin olub-olmadığını araşdırmağa kömək edir (CodeQL kodun semantik analizini aparmağa və müəyyən strukturların axtarışı üçün sorğular tərtib etməyə imkan tanıyır).
GitHub Təhlükəsizlik Mərkəzinə artıq F5, Google, HackerOne, Intel, IOActive, J.P. Morgan, LinkedIn, Microsoft, Mozilla, NCC Group, Oracle, Trail of Bits, Uber və
VMWare şirkətlərinin təhlükəsizlik tədqiqatçıları qoşulmuşdur, bunlar son iki ildə və Chromium, libssh2, Linux nüvəsi, Memcached, UBoot, VLC, Apport, HHVM, Exiv2, FFmpeg, Fizz, libav, Ansible, npm, XNU, Ghostscript, Icecast, Apache Struts, strongSwan, Apache Ignite, rsyslog, Apache Geode və Hadoop kimi layihələrdə.
GitHub-da olan kodun təhlükəsizliyini təmin etməyə dair öndə göstərilən dövr, GitHub Təhlükəsizlik Mərkəzinin iştirakçılarının zəiflikləri aşkarlayacağını nəzərdə tutur, daha sonra problem haqqında məlumat mantiya menecerlərə və inkişaf etdiricilərə çatdırılacaq, onlar həllər işləyib hazırlayacaq, problemin ifşası zamanını razılaşdıracaq və asılı layihələri zəifliyi aradan qaldırılmış versiyanı quraşdırmağa xəbərdar edəcəklər. Verilənlər bazasında problem yenidən yaranmaması üçün CodeQL şablonları yerləşdiriləcək.
Artıq GitHub interfeysindən mümkün olan CVE identifikatoru tapılmış problem üçün hazırlanacaq və GitHub lazım olan bildirişləri göndərəcək və koordinator düzəliş təşkil edəcək. Üstəlik, problem aradan qaldırıldıqdan sonra GitHub avtomatik olaraq zəif layihə ilə bağlı asılılıqların yenilənməsi üçün pull request-lər göndərəcək.
GitHub həmçinin zəifliklər kataloqunu tətbiq edib , burada GitHub-dakı layihələri təsir edən zəifliklər haqqında məlumatlar dərc edilir və zəifliyə məruz qalmış paket və repozitoriyaların izlənməsi üçün məlumat verilir. GitHub-da şərhlərdə qeyd olunan CVE identifikatorları avtomatik olaraq təqdim olunan verilənlər bazasındakı zəiflik haqqında ətraflı məlumata istinad edir. Verilənlər bazası ilə işin avtomatlaşdırılması üçün ayrıca .
Həmçinin, şikayətlərin qarşısını almaq üçün qorunması üçün
məlumatların gizliliyi, məsələn, doğrulama tokenləri və giriş açarları. İcmal zamanı skaner açarların və tokenlərin istifadə olunan standart formatlarını yoxlayır , bunlara Alibaba Cloud, Amazon Web Services (AWS), Azure, Google Cloud, Slack və Stripe daxildir. Token aşkar edildikdə, xidmət təminatçısına tokenlərin sızdırılması və pozulmuş tokenlərin ləğv edilməsi üçün təsdiq sorğusu göndərilir. Keçən gündən etibarən əvvəlki dəstəklənən formatlara əlavə olaraq, GoCardless, HashiCorp, Postman və Tencent tokenlərinin müəyyən edilməsi dəstəyi əlavə edilib.
Mənbə: opennet.ru
