GitHub стартира услуги за финансова подкрепа и информираност за уязвимости

GitHub реализира система спонсорство за предоставяне на финансово подпомагане на отворените проекти. Новата услуга предлага нова форма на участие в развитието на проектите – ако потребителят не може да помогне в разработката, той може да се присъедини към интересуващите го проекти като спонсор и да помага чрез финансиране на конкретни разработчици, мейнтейъри, дизайнери, автори на документация, тестери и други участници в проекта.

С помощта на системата за спонсорство всеки потребител на GitHub може ежемесечно да превежда фиксирани суми на разработчиците с отворен код, регистрирани в услугата като участници, готови да получават финансово подпомагане (по време на тестовия период броят на участниците е ограничен). Спонсорираните участници могат да определят нива на подкрепа и свързани с тях привилегии за спонсорите, като предимство при отстраняване на грешки. Обсъжда се възможността за организиране на финансиране не само на отделни участници, но и на групи разработчици, ангажирани с работата по проекта.

В контекста на други платформи за колективно финансиране, GitHub не взима определен процент за посредничество, а също така през първата година ще покрива разходите за обработка на плащанията. В бъдеще не е изключено въведението на такса за обработка на плащания. За управлението на услугата е създаден специален фонд GitHub Sponsors Matching Fund, който ще се занимава с разпределението на финансовите потоци.

Освен спонсорството, GitHub също представи предлага нова услуга за осигуряване на безопасността на проектите, изградена на базата на технологии, получени в резултат на поглъщане на компанията Dependabot. Dependabot сега е вграден в GitHub и е на разположение безплатно.
Услугата позволява да се следят уязвимости в зависимостите, да се изпращат предупреждения на собствениците на репозитории за наличие на проблеми в зависимостите и автоматично да се отварят pull-заявки за коригиране на откритите уязвимости.

GitHub стартира услуги за финансова подкрепа и информираност за уязвимости

Предупрежденията се показват на таба „Security“ и включват изчерпателна информация за уязвимостта и файловете на проекта, които са засегнати от проблема. Корекциите се генерират чрез обновяване на списъка на зависимостите с минималната версия на версия, в която е отстранена уязвимостта. Информацията за уязвимостите се извлича от бази MITRE CVE и WhiteSource, както и на базата на уведомления от мейнтейнерите на проектите и автоматичен анализатор на комити в GitHub с последващо потвърждение в системата за ръчно рецензиране.

За мейнтейнерите на проектите въведен в експлоатация интерфейс за публикуване и разпространение на отчети за уязвимости (security advisories), както и за частно обсъждане в затворен кръг на въпроси, свързани с поправка на уязвимости.

Освен това, за защита от попадане на конфиденциални данни в публично достъпни репозитории, е въведен в експлоатация скенер на токени и ключове за достъп. По време на комита скенерът проверява стандартни формати на ключове и токени за достъп до API на Alibaba Cloud, Amazon Web Services (AWS), Azure, GitHub, Google Cloud, Mailgun, Slack, Stripe и Twilio. При откритие на токен, на услугопредоставящия се изпраща запитване за потвърждение на изтичането и отзоваване на компрометирани токени.

GitHub стартира услуги за финансова подкрепа и информираност за уязвимости

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster