GitHub, açık kaynaklı yazılımlardaki güvenlik açıklarını tespit etmek için ortak bir proje başlattı

GitHub çıxdı təkliflə GitHub Təhlükəsizlik Mərkəzi, müxtəlif şirkət və təşkilatların təhlükəsizlik mütəxəssislərinin birgə çalışmasını təşkil etməyə həsr olunub, açıq layihələrin kodundakı zəiflikləri aşkarlayıb aradan qaldırmağa kömək edir.

Təklifə qoşulmaq üçün bütün maraqlı şirkətlər və kompüter təhlükəsizliyi üzrə mütəxəssislər dəvət olunur. Zəiflik aşkarlayan mükafat 3000 ABŞ dollarına qədər ödəniləcək, problemin təhlükəlilik dərəcəsindən və hesabatın hazırlanma keyfiyyətindən asılı olaraq. Problemlər haqqında məlumat göndərmək üçün CodeQLalətindən istifadə etmək tövsiyə olunur, bu alət mümkün zəif kod nümunələri tərtib etməyə imkan verir ki, bu da digər layihələrin kodlarında eyni zəifliyin olub-olmadığını araşdırmağa kömək edir (CodeQL kodun semantik analizini aparmağa və müəyyən strukturların axtarışı üçün sorğular tərtib etməyə imkan tanıyır).

GitHub Təhlükəsizlik Mərkəzinə artıq F5, Google, HackerOne, Intel, IOActive, J.P. Morgan, LinkedIn, Microsoft, Mozilla, NCC Group, Oracle, Trail of Bits, Uber və
VMWare şirkətlərinin təhlükəsizlik tədqiqatçıları qoşulmuşdur, bunlar son iki ildə aşkar etdilər105 zəifliyin aradan qaldırılmasına kömək edib Chromium, libssh2, Linux nüvəsi, Memcached, UBoot, VLC, Apport, HHVM, Exiv2, FFmpeg, Fizz, libav, Ansible, npm, XNU, Ghostscript, Icecast, Apache Struts, strongSwan, Apache Ignite, rsyslog, Apache Geode və Hadoop kimi layihələrdə.

GitHub-da olan kodun təhlükəsizliyini təmin etməyə dair öndə göstərilən dövr, GitHub Təhlükəsizlik Mərkəzinin iştirakçılarının zəiflikləri aşkarlayacağını nəzərdə tutur, daha sonra problem haqqında məlumat mantiya menecerlərə və inkişaf etdiricilərə çatdırılacaq, onlar həllər işləyib hazırlayacaq, problemin ifşası zamanını razılaşdıracaq və asılı layihələri zəifliyi aradan qaldırılmış versiyanı quraşdırmağa xəbərdar edəcəklər. Verilənlər bazasında problem yenidən yaranmaması üçün CodeQL şablonları yerləşdiriləcək.

GitHub, açık kaynaklı yazılımlardaki güvenlik açıklarını tespit etmek için ortak bir proje başlattı

Artıq GitHub interfeysindən mümkün olan əldə edə bilər CVE identifikatoru tapılmış problem üçün hazırlanacaq və GitHub lazım olan bildirişləri göndərəcək və koordinator düzəliş təşkil edəcək. Üstəlik, problem aradan qaldırıldıqdan sonra GitHub avtomatik olaraq zəif layihə ilə bağlı asılılıqların yenilənməsi üçün pull request-lər göndərəcək.

GitHub həmçinin zəifliklər kataloqunu tətbiq edib GitHub Advisory Database, burada GitHub-dakı layihələri təsir edən zəifliklər haqqında məlumatlar dərc edilir və zəifliyə məruz qalmış paket və repozitoriyaların izlənməsi üçün məlumat verilir. GitHub-da şərhlərdə qeyd olunan CVE identifikatorları avtomatik olaraq təqdim olunan verilənlər bazasındakı zəiflik haqqında ətraflı məlumata istinad edir. Verilənlər bazası ilə işin avtomatlaşdırılması üçün ayrıca API.

Həmçinin, xidməti şikayətlərin qarşısını almaq üçün ictimai səhifələrə daxil olmağın qorunması üçün
məlumatların gizliliyi, məsələn, doğrulama tokenləri və giriş açarları. İcmal zamanı skaner açarların və tokenlərin istifadə olunan standart formatlarını yoxlayır 20 bulud təminatçısı və xidmətləri, bunlara Alibaba Cloud, Amazon Web Services (AWS), Azure, Google Cloud, Slack və Stripe daxildir. Token aşkar edildikdə, xidmət təminatçısına tokenlərin sızdırılması və pozulmuş tokenlərin ləğv edilməsi üçün təsdiq sorğusu göndərilir. Keçən gündən etibarən əvvəlki dəstəklənən formatlara əlavə olaraq, GoCardless, HashiCorp, Postman və Tencent tokenlərinin müəyyən edilməsi dəstəyi əlavə edilib.

Mənbə: opennet.ru

DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər 🔥 DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər | ProHoster