GitHub стартира ΡΡŠΠ²ΠΌΠ΅ΡΡ‚Π΅Π½ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ Π·Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅ Π½Π° уязвимости Π² софтуСра с ΠΎΡ‚Π²ΠΎΡ€Π΅Π½ ΠΊΠΎΠ΄

GitHub Π³ΠΎΠ²ΠΎΡ€Π΅ΡˆΠ΅ с ΠΈΠ½ΠΈΡ†ΠΈΠ°Ρ‚ΠΈΠ²Π° Лаборатория Π·Π° сигурност Π½Π° GitHub, насочСн към ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° ΡΡŠΡ‚Ρ€ΡƒΠ΄Π½ΠΈΡ‡Π΅ΡΡ‚Π²ΠΎΡ‚ΠΎ Π½Π° СкспСрти ΠΏΠΎ сигурността ΠΎΡ‚ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΠΈ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ Π·Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅ Π½Π° уязвимости ΠΈ ΠΏΠΎΠ΄ΠΏΠΎΠΌΠ°Π³Π°Π½Π΅ Π½Π° ΠΏΡ€Π΅ΠΌΠ°Ρ…Π²Π°Π½Π΅Ρ‚ΠΎ ΠΈΠΌ Π² ΠΊΠΎΠ΄Π° Π½Π° ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈ с ΠΎΡ‚Π²ΠΎΡ€Π΅Π½ ΠΊΠΎΠ΄.

Всички заинтСрСсовани Ρ„ΠΈΡ€ΠΌΠΈ ΠΈ ΠΎΡ‚Π΄Π΅Π»Π½ΠΈ спСциалисти ΠΏΠΎ ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π½Π° сигурност са ΠΏΠΎΠΊΠ°Π½Π΅Π½ΠΈ Π΄Π° сС Π²ΠΊΠ»ΡŽΡ‡Π°Ρ‚ Π² ΠΈΠ½ΠΈΡ†ΠΈΠ°Ρ‚ΠΈΠ²Π°Ρ‚Π°. Π—Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅ Π½Π° уязвимостта ΠΏΡ€Π΅Π΄Π²ΠΈΠ΄Π΅Π½ΠΎ ΠΈΠ·ΠΏΠ»Π°Ρ‰Π°Π½Π΅ Π½Π° Π½Π°Π³Ρ€Π°Π΄Π° Π΄ΠΎ $3000, Π² зависимост ΠΎΡ‚ сСриозността Π½Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° ΠΈ качСството Π½Π° Π΄ΠΎΠΊΠ»Π°Π΄Π°. ΠŸΡ€Π΅Π΄Π»Π°Π³Π°ΠΌΠ΅ Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚Π΅ инструмСнтариума Π·Π° ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° информация Π·Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°. CodeQL, ΠΊΠΎΠ΅Ρ‚ΠΎ Π²ΠΈ позволява Π΄Π° Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°Ρ‚Π΅ шаблон Π½Π° уязвим ΠΊΠΎΠ΄, Π·Π° Π΄Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Ρ‚Π΅ Π½Π°Π»ΠΈΡ‡ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΏΠΎΠ΄ΠΎΠ±Π½Π° уязвимост Π² ΠΊΠΎΠ΄Π° Π½Π° Π΄Ρ€ΡƒΠ³ΠΈ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈ (CodeQL ΠΏΡ€Π°Π²ΠΈ възмоТно ΠΏΡ€ΠΎΠ²Π΅ΠΆΠ΄Π°Π½Π΅Ρ‚ΠΎ Π½Π° сСмантичСн Π°Π½Π°Π»ΠΈΠ· Π½Π° ΠΊΠΎΠ΄Π° ΠΈ Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° заявки Π·Π° Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅ Π½Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈ структури).

Π˜Π·ΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ ΠΏΠΎ сигурността ΠΎΡ‚ F5, Google, HackerOne, Intel, IOActive, J.P. Π²Π΅Ρ‡Π΅ сС ΠΏΡ€ΠΈΡΡŠΠ΅Π΄ΠΈΠ½ΠΈΡ…Π° към ΠΈΠ½ΠΈΡ†ΠΈΠ°Ρ‚ΠΈΠ²Π°Ρ‚Π°. Morgan, LinkedIn, Microsoft, Mozilla, NCC Group, Oracle, Trail of Bits, Uber ΠΈ
VMWare, която ΠΏΡ€Π΅Π· послСднитС Π΄Π²Π΅ Π³ΠΎΠ΄ΠΈΠ½ΠΈ Ρ€Π°Π·ΠΊΡ€ΠΈ ΠΈ ΠΌΠΈ ΠΏΠΎΠΌΠΎΠ³Π½Π° Π΄Π° Π³ΠΎ поправя 105 уязвимости Π² ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈ ΠΊΠ°Ρ‚ΠΎ Chromium, libssh2, Linux kernel, Memcached, UBoot, VLC, Apport, HHVM, Exiv2, FFmpeg, Fizz, libav, Ansible, npm, XNU, Ghostscript, Icecast, Apache Struts, strongSwan, Apache Ignite, rsyslog , Apache Geode ΠΈ Hadoop.

ΠŸΡ€Π΅Π΄Π»ΠΎΠΆΠ΅Π½ΠΈΡΡ‚ ΠΆΠΈΠ·Π½Π΅Π½ Ρ†ΠΈΠΊΡŠΠ» Π½Π° сигурността Π½Π° ΠΊΠΎΠ΄Π° Π½Π° GitHub Π²ΠΊΠ»ΡŽΡ‡Π²Π° Ρ‡Π»Π΅Π½ΠΎΠ²Π΅ Π½Π° GitHub Security Lab, ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Ρ‰ΠΈ уязвимости, ΠΊΠΎΠΈΡ‚ΠΎ слСд Ρ‚ΠΎΠ²Π° Ρ‰Π΅ Π±ΡŠΠ΄Π°Ρ‚ ΡΡŠΠΎΠ±Ρ‰Π΅Π½ΠΈ Π½Π° ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°Ρ‰ΠΈΡ‚Π΅ ΠΈ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΡ†ΠΈΡ‚Π΅, ΠΊΠΎΠΈΡ‚ΠΎ Ρ‰Π΅ разработят ΠΊΠΎΡ€Π΅ΠΊΡ†ΠΈΠΈ, Ρ‰Π΅ ΠΊΠΎΠΎΡ€Π΄ΠΈΠ½ΠΈΡ€Π°Ρ‚ ΠΊΠΎΠ³Π° Π΄Π° разкрият ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° ΠΈ Ρ‰Π΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠΈΡ€Π°Ρ‚ зависимитС ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈ Π΄Π° инсталират вСрсията с Π΅Π»ΠΈΠΌΠΈΠ½ΠΈΡ€Π°Π½Π΅ Π½Π° уязвимостта. Π‘Π°Π·Π°Ρ‚Π° Π΄Π°Π½Π½ΠΈ Ρ‰Π΅ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ° шаблони Π½Π° CodeQL, Π·Π° Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΎΡ‚Π²Ρ€Π°Ρ‚ΠΈ ΠΏΠΎΠ²Ρ‚ΠΎΡ€Π½ΠΎΡ‚ΠΎ появяванС Π½Π° Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ Π² ΠΊΠΎΠ΄Π°, ΠΏΡ€ΠΈΡΡŠΡΡ‚Π²Π°Ρ‰ Π² GitHub.

GitHub стартира ΡΡŠΠ²ΠΌΠ΅ΡΡ‚Π΅Π½ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ Π·Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅ Π½Π° уязвимости Π² софтуСра с ΠΎΡ‚Π²ΠΎΡ€Π΅Π½ ΠΊΠΎΠ΄

Π§Ρ€Π΅Π· интСрфСйса GitHub Π²Π΅Ρ‡Π΅ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°ΠΌ CVE ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ Π·Π° идСнтифицирания ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ ΠΈ изготвя Π΄ΠΎΠΊΠ»Π°Π΄, Π° GitHub сам Ρ‰Π΅ ΠΈΠ·ΠΏΡ€Π°Ρ‚ΠΈ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΈΡ‚Π΅ извСстия ΠΈ Ρ‰Π΅ ΠΎΡ€Π³Π°Π½ΠΈΠ·ΠΈΡ€Π° ΠΊΠΎΠΎΡ€Π΄ΠΈΠ½ΠΈΡ€Π°Π½Π°Ρ‚Π° ΠΈΠΌ корСкция. ОсвСн Ρ‚ΠΎΠ²Π°, слСд ΠΊΠ°Ρ‚ΠΎ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ бъдС Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½, GitHub Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ Ρ‰Π΅ ΠΈΠ·ΠΏΡ€Π°Ρ‚ΠΈ заявки Π·Π° изтСглянС Π·Π° Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° зависимости, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ със засСгнатия ΠΏΡ€ΠΎΠ΅ΠΊΡ‚.

GitHub ΡΡŠΡ‰ΠΎ Π΄ΠΎΠ±Π°Π²ΠΈ списък с уязвимости Π‘Π°Π·Π° Π΄Π°Π½Π½ΠΈ Π·Π° консултации Π½Π° GitHub, ΠΊΠΎΠΉΡ‚ΠΎ ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π° информация Π·Π° уязвимости, засягащи ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈ Π² GitHub, ΠΈ информация Π·Π° прослСдяванС Π½Π° засСгнатитС ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈ ΠΈ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π°. Π˜Π΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° CVE, спомСнати Π² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΡ‚Π΅ Π² GitHub, Π²Π΅Ρ‡Π΅ Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ сС ΡΠ²ΡŠΡ€Π·Π²Π°Ρ‚ с ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Π° информация Π·Π° уязвимостта Π² ΠΈΠ·ΠΏΡ€Π°Ρ‚Π΅Π½Π°Ρ‚Π° Π±Π°Π·Π° Π΄Π°Π½Π½ΠΈ. Π—Π° Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π° с Π±Π°Π·Π°Ρ‚Π° Π΄Π°Π½Π½ΠΈ, ΠΎΡ‚Π΄Π΅Π»Π΅Π½ API.

ΠžΡ‚Ρ‡ΠΈΡ‚Π° сС ΠΈ актуализация обслуТванС Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π° срСщу Ρ…ΠΈΡ‚ΠΎΠ²Π΅ към ΠΏΡƒΠ±Π»ΠΈΡ‡Π½ΠΎ Π΄ΠΎΡΡ‚ΡŠΠΏΠ½ΠΈ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π°
чувствитСлни Π΄Π°Π½Π½ΠΈ ΠΊΠ°Ρ‚ΠΎ Ρ‚ΠΎΠΊΠ΅Π½ΠΈ Π·Π° удостовСряванС ΠΈ ΠΊΠ»ΡŽΡ‡ΠΎΠ²Π΅ Π·Π° Π΄ΠΎΡΡ‚ΡŠΠΏ. По Π²Ρ€Π΅ΠΌΠ΅ Π½Π° Π°Π½Π³Π°ΠΆΠΈΠΌΠ΅Π½Ρ‚ ΡΠΊΠ΅Π½Π΅Ρ€ΡŠΡ‚ провСрява ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈΡ‚Π΅ Ρ‚ΠΈΠΏΠΈΡ‡Π½ΠΈ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈ Π½Π° ΠΊΠ»ΡŽΡ‡ ΠΈ Ρ‚ΠΎΠΊΠ΅Π½ 20 ΠΎΠ±Π»Π°Ρ‡Π½ΠΈ доставчици ΠΈ услуги, Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ Alibaba Cloud API, Amazon Web Services (AWS), Azure, Google Cloud, Slack ΠΈ Stripe. Ако бъдС ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ Ρ‚ΠΎΠΊΠ΅Π½, сС ΠΈΠ·ΠΏΡ€Π°Ρ‰Π° заявка Π΄ΠΎ доставчика Π½Π° услугата Π·Π° ΠΏΠΎΡ‚Π²ΡŠΡ€ΠΆΠ΄Π°Π²Π°Π½Π΅ Π½Π° ΠΈΠ·Ρ‚ΠΈΡ‡Π°Π½Π΅Ρ‚ΠΎ ΠΈ отмяна Π½Π° ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½ΠΈΡ‚Π΅ Ρ‚ΠΎΠΊΠ΅Π½ΠΈ. ΠžΡ‚ Π²Ρ‡Π΅Ρ€Π°, Π² допълнСниС към ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»Π½ΠΎ ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°Π½ΠΈΡ‚Π΅ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈ, Π΅ Π΄ΠΎΠ±Π°Π²Π΅Π½Π° ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ° Π·Π° Π΄Π΅Ρ„ΠΈΠ½ΠΈΡ€Π°Π½Π΅ Π½Π° Ρ‚ΠΎΠΊΠ΅Π½ΠΈ GoCardless, HashiCorp, Postman ΠΈ Tencent.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€