GitHub hat Dienste zur finanziellen Unterstützung und Information über Schwachstellen gestartet

GitHub implementiert System der Sponsoren zur finanziellen Unterstützung von Open-Source-Projekten. Der neue Dienst bietet eine neue Form der Teilnahme an der Projektentwicklung — wenn ein Benutzer nicht in der Lage ist, bei der Entwicklung zu helfen, kann er sich als Sponsor an interessierenden Projekten beteiligen und durch die Finanzierung von bestimmten Entwicklern, Betreuern, Designern, Dokumentationsautoren, Testern und anderen am Projekt beteiligten Teilnehmern helfen.

Durch das Sponsoren-System kann jeder GitHub-Nutzer monatlich feste Beträge an Entwickler von Open-Source-Software überweisen, die sich im Dienst als Teilnehmer registriert haben und bereit sind, finanzielle Unterstützung zu erhalten (während der Testphase ist die Anzahl der Teilnehmer begrenzt). Unterstützte Teilnehmer können Unterstützungsstufen und damit verbundene Privilegien für Sponsoren festlegen, wie z.B. die priorisierte Behebung von Fehlern. Es wird auch die Möglichkeit geprüft, nicht nur einzelne Teilnehmer, sondern auch Gruppen von Entwicklern, die an dem Projekt arbeiten, zu finanzieren.

Im Gegensatz zu anderen Plattformen für gemeinschaftliche Finanzierung erhebt GitHub keinen bestimmten Prozentsatz für die Vermittlung und übernimmt im ersten Jahr die Kosten für die Zahlungsabwicklung. In der Zukunft könnte die Einführung einer Gebühr für die Zahlungsabwicklung nicht ausgeschlossen werden. Zur Unterstützung des Dienstes wurde ein spezieller Fonds namens GitHub Sponsors Matching Fund eingerichtet, der für die Verteilung der finanziellen Mittel zuständig ist.

Neben dem Sponsoring bietet GitHub auch vor einen neuen Dienst zur Sicherstellung der Projektsicherheit, der auf Technologien basiert, die durch die Übernahme des Unternehmens Dependabot gewonnen wurden. Dependabot ist jetzt in GitHub integriert und kostenlos verfügbar.
Der Dienst ermöglicht es, Schwachstellen in Abhängigkeiten zu verfolgen, Warnungen an Repository-Besitzer über bestehende Probleme in Abhängigkeiten zu senden und automatisch Pull-Requests zur Behebung identifizierter Schwachstellen zu öffnen.

GitHub hat Dienste zur finanziellen Unterstützung und Information über Schwachstellen gestartet

Warnungen werden im Tab „Security“ angezeigt und enthalten umfassende Informationen über die Schwachstelle sowie über die betroffenen Dateien des Projekts. Die Behebungen werden durch ein Update in der Abhängigkeitsliste von der minimalen Version auf die Version, in der die Schwachstelle behoben wurde, erzeugt. Informationen über Schwachstellen werden aus den MITRE CVE und WhiteSource, sowie auf Grundlage von Benachrichtigungen von den Maintainer der Projekte und dem automatischen Commit-Analyzer auf GitHub mit anschließender Bestätigung im System der manuellen Überprüfung.

Für die Maintainer der Projekte wurde das Interface zur Veröffentlichung und Platzierung von Sicherheitsberichten (Security Advisories) sowie zur privaten Diskussion von Fragen im geschlossenen Kreis bezüglich der Behebung von Sicherheitsanfälligkeiten eingeführt.

Darüber hinaus wurde zum Schutz vor dem Entstehen sensibler Daten in öffentlich zugängliche Repositories das Scanner von Tokens und Zugangsschlüsseln eingeführt. Bei jedem Commit überprüft der Scanner die typischen Formate von Schlüsseln und Zugangstokens für die API von Alibaba Cloud, Amazon Web Services (AWS), Azure, GitHub, Google Cloud, Mailgun, Slack, Stripe und Twilio. Bei der Entdeckung eines Tokens wird an den Dienstanbieter eine Anfrage zur Bestätigung des Lecks und zur Rücknahme der kompromittierten Tokens gesendet.

GitHub hat Dienste zur finanziellen Unterstützung und Information über Schwachstellen gestartet

Quelle: opennet.ru

60GB SSD 8Gb DDR4