GitHub hat ein gemeinsames Projekt zur Identifizierung von Schwachstellen in Open-Source-Software gestartet

GitHub trat mit der Initiative GitHub Security Lab, die darauf abzielt, die Zusammenarbeit von Sicherheitsexperten aus verschiedenen Unternehmen und Organisationen zu fördern, um Schwachstellen zu identifizieren und bei deren Behebung im Code von Open-Source-Projekten zu helfen.

Alle interessierten Unternehmen und Einzelpersonen im Bereich der Computersicherheit sind eingeladen, sich an der Initiative zu beteiligen. Für die Entdeckung von Schwachstellen wird eine Belohnung von bis zu 3000 Dollar ausgezahlt, abhängig von der Schwere des Problems und der Qualität des Berichts. Um Informationen über Probleme einzureichen, wird ein Tool vorgeschlagen CodeQL, das es ermöglicht, Vorlagen für anfälligen Code zu erstellen, um ähnliche Schwachstellen im Code anderer Projekte zu erkennen (CodeQL bietet die Möglichkeit, semantische Analysen des Codes durchzuführen und Abfragen zur Suche nach bestimmten Konstruktionen zu erstellen).

An der Initiative haben bereits Sicherheitsexperten von Unternehmen wie F5, Google, HackerOne, Intel, IOActive, J.P. Morgan, LinkedIn, Microsoft, Mozilla, NCC Group, Oracle, Trail of Bits, Uber und
VMware teilgenommen, die in den letzten zwei Jahren haben und 105 Schwachstellen in Projekten wie Chromium, libssh2, dem Linux-Kernel, Memcached, UBoot, VLC, Apport, HHVM, Exiv2, FFmpeg, Fizz, libav, Ansible, npm, XNU, Ghostscript, Icecast, Apache Struts, strongSwan, Apache Ignite, rsyslog, Apache Geode und Hadoop behoben haben. Der von GitHub vorgeschlagene Lebenszyklus zur Sicherstellung der Code-Sicherheit sieht vor, dass die Teilnehmer des GitHub Security Lab Schwachstellen identifizieren, danach wird die Probleminformation an die Maintainern und Entwickler weitergegeben, die Lösungen entwickeln, den Zeitpunkt der Offenlegung der Probleminformationen festlegen und abhängige Projekte über die Notwendigkeit informieren, Versionen mit behobenen Schwachstellen zu installieren. In der Datenbank werden CodeQL-Vorlagen bereitgestellt, um die Wiederholung behobener Probleme im auf GitHub vorhandenen Code zu verhindern.

Über die GitHub-Oberfläche kann jetzt

GitHub hat ein gemeinsames Projekt zur Identifizierung von Schwachstellen in Open-Source-Software gestartet

eine CVE-ID für das identifizierte Problem erstellt und ein Bericht vorbereitet werden, während GitHub die notwendigen Benachrichtigungen versendet und deren koordinierte Behebung organisiert. Darüber hinaus versendet GitHub nach der Behebung des Problems automatisch Pull-Requests zur Aktualisierung der Abhängigkeiten, die mit dem anfälligen Projekt verbunden sind. die GitHub hat außerdem ein neues Verzeichnis von Schwachstellen eingeführt

, in dem Informationen über Schwachstellen veröffentlicht werden, die Projekte auf GitHub betreffen, sowie Informationen zur Nachverfolgung anfälliger Pakete und Repositories. Die in Kommentaren bei GitHub erwähnten CVE-IDs verlinken jetzt automatisch auf detaillierte Informationen zur Schwachstelle in dieser Datenbank. Um die Arbeit mit der Datenbank zu automatisieren, wurde ein separates GitHub Advisory DatabaseAußerdem wird über ein Update berichtet API.

zum Schutz vor einem Dienst vertraulichen Daten wie Authentifizierungstoken und Zugangsschlüsseln in öffentlich zugänglichen Repositories. Beim Commits überprüft der Scanner typischen Formate von Schlüsseln und Tokens, die dem Auftreten von 20 Cloud-Anbietern und -Diensten verwendet werden
, darunter API Alibaba Cloud, Amazon Web Services (AWS), Azure, Google Cloud, Slack und Stripe. Bei der Entdeckung eines Tokens wird ein Anfrage an den Dienstanbieter gesendet, um die Leckage zu bestätigen und kompromittierte Tokens zurückzuziehen. Seit gestern, neben den zuvor unterstützten Formaten, wurde die Unterstützung zur Identifizierung von Tokens von GoCardless, HashiCorp, Postman und Tencent hinzugefügt. GitHub hat die Initiative GitHub Security Lab ins Leben gerufen, die darauf abzielt, die Zusammenarbeit von Sicherheitsexperten aus verschiedenen Unternehmen und Organisationen zu fördern, um Schwachstellen zu identifizieren und bei deren Behebung im Code von Open-Source-Projekten zu helfen. Alle interessierten Unternehmen und Einzelpersonen im Bereich der Computersicherheit sind eingeladen, sich an der Initiative zu beteiligen. Für die Entdeckung von Schwachstellen wird eine Belohnung von bis zu 3000🥇GitHub hat ein gemeinsames Projekt zur Identifizierung von Schwachstellen in Open-Source-Software gestartet | ProHoster

Quelle: opennet.ru

Erwerben Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster