GitHub система за предоставяне на финансова подкрепа на открити проекти. Новата услуга предлага нова форма на участие в развитието на проектите — ако потребителят няма възможност да помогне в разработката, той може да се свърже с интересуващите го проекти като спонсор и да помогне чрез финансиране на конкретни разработчици, поддържачи, дизайнери, автори на документация, тестери и други участници в проекта.
Системата за спонсорство позволява на всеки потребител на GitHub да превежда фиксирани суми на разработчиците на открит код всеки месец, в услугата като участници, готови да получат финансова подкрепа (по време на тестовия период броят на участниците е ограничен). Спонсорираните участници могат да определят нива на подкрепа и свързаните с тях привилегии за спонсорите, като приоритетно отстраняване на грешки. Разглежда се възможността за организация на финансиране не само на индивидуални участници, но и на групи от разработчици, ангажирани с работа по проекта.
В отличие от другите платформи за краудфандинг, GitHub не взима процент за посредничество, а също така през първата година ще покрива разходите за обработка на плащанията. В бъдеще не се изключва въвеждането на такса за обработка на плащанията. За управлението на услугата е създаден специален фонд GitHub Sponsors Matching Fund, който ще се занимава с разпределението на финансовите потоци.
Освен спонсорството, GitHub също предлага нова услуга за осигуряване на безопасност на проектите, изградена на базата на технологии, получени от компанията Dependabot. Dependabot вече е вграден в GitHub и е достъпен безплатно.
Услугата позволява проследяване на уязвимости в зависимостите, изпращане на предупреждения до собствениците на репозитории за наличие на проблеми в зависимостите и автоматично отваряне на pull-заявки за отстраняване на откритите уязвимости.
Предупрежденията се показват в раздела „Сигурност“ и съдържат изчерпателна информация за уязвимостта и файловете на проекта, които засягат проблема. Отстраняването се генерира чрез актуализиране на списъка с зависимости от минималната версия до версия, в която уязвимостта е отстранена. Информацията за уязвимостите се извлича от бази и , и на основа на уведомления от мейнтейнърите на проектите и автоматичен анализатор на комити в GitHub с последващо потвърждение в системата за ръчен преглед.
За мейнтейнърите на проектите интерфейс за публикуване и разпространение на отчети за уязвимости (security advisories), както и за частна дискусия в затворен кръг относно проблемите, свързани с отстраняването на уязвимости.
Освен това, за защита от конфиденциални данни в публично достъпни репозитории, беше въведен в експлоатация на токени и ключове за достъп. По време на комита скенерът проверява стандартните формати на ключовете и токени за достъп до API на Alibaba Cloud, Amazon Web Services (AWS), Azure, GitHub, Google Cloud, Mailgun, Slack, Stripe и Twilio. При откритие на токен, на сервиз доставчика се изпраща запитване за потвърждение на изтичането и отзоваване на компрометираните токени.
Източник: opennet.ru
