GitHub стартира услуги за финансова подкрепа и информация за уязвимости

GitHub реализирал система на спонсорство за предоставяне на финансова подкрепа на открити проекти. Новата услуга предлага нова форма на участие в развитието на проектите — ако потребителят няма възможност да помогне в разработката, той може да се свърже с интересуващите го проекти като спонсор и да помогне чрез финансиране на конкретни разработчици, поддържачи, дизайнери, автори на документация, тестери и други участници в проекта.

Системата за спонсорство позволява на всеки потребител на GitHub да превежда фиксирани суми на разработчиците на открит код всеки месец, регистрирали се в услугата като участници, готови да получат финансова подкрепа (по време на тестовия период броят на участниците е ограничен). Спонсорираните участници могат да определят нива на подкрепа и свързаните с тях привилегии за спонсорите, като приоритетно отстраняване на грешки. Разглежда се възможността за организация на финансиране не само на индивидуални участници, но и на групи от разработчици, ангажирани с работа по проекта.

В отличие от другите платформи за краудфандинг, GitHub не взима процент за посредничество, а също така през първата година ще покрива разходите за обработка на плащанията. В бъдеще не се изключва въвеждането на такса за обработка на плащанията. За управлението на услугата е създаден специален фонд GitHub Sponsors Matching Fund, който ще се занимава с разпределението на финансовите потоци.

Освен спонсорството, GitHub също представи предлага нова услуга за осигуряване на безопасност на проектите, изградена на базата на технологии, получени от поглъщането на компанията Dependabot. Dependabot вече е вграден в GitHub и е достъпен безплатно.
Услугата позволява проследяване на уязвимости в зависимостите, изпращане на предупреждения до собствениците на репозитории за наличие на проблеми в зависимостите и автоматично отваряне на pull-заявки за отстраняване на откритите уязвимости.

GitHub стартира услуги за финансова подкрепа и информация за уязвимости

Предупрежденията се показват в раздела „Сигурност“ и съдържат изчерпателна информация за уязвимостта и файловете на проекта, които засягат проблема. Отстраняването се генерира чрез актуализиране на списъка с зависимости от минималната версия до версия, в която уязвимостта е отстранена. Информацията за уязвимостите се извлича от бази MITRE CVE и WhiteSource, и на основа на уведомления от мейнтейнърите на проектите и автоматичен анализатор на комити в GitHub с последващо потвърждение в системата за ръчен преглед.

За мейнтейнърите на проектите въведен в експлоатация интерфейс за публикуване и разпространение на отчети за уязвимости (security advisories), както и за частна дискусия в затворен кръг относно проблемите, свързани с отстраняването на уязвимости.

Освен това, за защита от попадане на конфиденциални данни в публично достъпни репозитории, беше въведен в експлоатация скенер на токени и ключове за достъп. По време на комита скенерът проверява стандартните формати на ключовете и токени за достъп до API на Alibaba Cloud, Amazon Web Services (AWS), Azure, GitHub, Google Cloud, Mailgun, Slack, Stripe и Twilio. При откритие на токен, на сервиз доставчика се изпраща запитване за потвърждение на изтичането и отзоваване на компрометираните токени.

GitHub стартира услуги за финансова подкрепа и информация за уязвимости

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster