GitHub hat ein gemeinsames Projekt zur Identifizierung von Schwachstellen in Open Source Software gestartet.

GitHub trat auf mit der Initiative GitHub Sicherheitslabor, das darauf abzielt, die Zusammenarbeit von Sicherheitsexperten aus verschiedenen Unternehmen und Organisationen zu organisieren, um Schwachstellen zu identifizieren und deren Behebung in den Codes öffentlicher Projekte zu unterstützen.

Alle interessierten Unternehmen und Einzelpersonen aus der Computersicherheitsbranche sind eingeladen, sich an der Initiative zu beteiligen. Für die Identifizierung von Schwachstellen ist eine Belohnung von bis zu 3000 US-Dollar vorgesehen, abhängig von der Schwere des Problems und der Qualität des Berichts. Für die Übermittlung von Fehlern wird vorgeschlagen, das Werkzeug CodeQL, das es ermöglicht, eine Vorlage für verwundbaren Code zu erstellen, um das Vorhandensein solcher Schwachstellen im Code anderer Projekte zu erkennen (CodeQL ermöglicht die semantische Analyse von Code und das Erstellen von Abfragen zur Suche nach bestimmten Konstruktionen).

Sicherheitsforscher von Unternehmen wie F5, Google, HackerOne, Intel, IOActive, J.P. Morgan, LinkedIn, Microsoft, Mozilla, NCC Group, Oracle, Trail of Bits, Uber und
VMWare haben sich bereits der Initiative angeschlossen und in den letzten zwei Jahren entdeckten und bei der Behebung von 105 Schwachstellen in Projekten wie Chromium, libssh2, dem Linux-Kernel, Memcached, UBoot, VLC, Apport, HHVM, Exiv2, FFmpeg, Fizz, libav, Ansible, npm, XNU, Ghostscript, Icecast, Apache Struts, strongSwan, Apache Ignite, rsyslog, Apache Geode und Hadoop geholfen.

Der von GitHub vorgeschlagene Lebenszyklus zur Sicherstellung der Sicherheit von Code sieht vor, dass die Teilnehmer des GitHub Sicherheitslabors Schwachstellen identifizieren, woraufhin die Informationen über Probleme an die Maintainer und Entwickler weitergegeben werden, die dann Lösungen erarbeiten, den Zeitpunkt der Offenlegung der Probleme koordinieren und abhängige Projekte über die Notwendigkeit informieren, eine Version mit behobenen Schwachstellen zu installieren. In der Datenbank werden CodeQL-Vorlagen veröffentlicht, um das Wiederauftreten behobener Probleme im auf GitHub vorhandenen Code zu verhindern.

GitHub hat ein gemeinsames Projekt zur Identifizierung von Schwachstellen in Open Source Software gestartet.

Über die GitHub-Oberfläche können jetzt erhalten CVE-Identifikatoren für identifizierte Probleme erstellt und Berichte vorbereitet werden, während GitHub bereits selbst die notwendigen Benachrichtigungen versendet und deren koordinierte Behebung organisiert. Darüber hinaus wird GitHub nach der Behebung des Problems automatisch Pull-Requests für die Aktualisierung von Abhängigkeiten, die mit dem verwundbaren Projekt verbunden sind, versenden.

GitHub hat auch ein Verzeichnis von Schwachstellen eingeführt. GitHub Advisory Database, in dem Informationen über Schwachstellen veröffentlicht werden, die Projekte auf GitHub betreffen, sowie Informationen zur Verfolgung betroffener Pakete und Repositories. Die in den Kommentaren auf GitHub genannten CVE-Identifikatoren verweisen jetzt automatisch auf detaillierte Informationen zu den Schwachstellen in der bereitgestellten Datenbank. Zur Automatisierung der Arbeit mit der Datenbank wurde ein separates API.

Update wird ebenfalls gemeldet Dienst zum Schutz vor dem Entstehen in öffentlich zugänglichen Repositories
vertraulichen Daten wie Authentifizierungstoken und Zugangsschlüsseln. Während des Commits überprüft der Scanner die typischen Formate von Schlüsseln und Token, die verwendet werden, von 20 Cloud-Anbietern und -Diensten, darunter API Alibaba Cloud, Amazon Web Services (AWS), Azure, Google Cloud, Slack und Stripe. Bei der Entdeckung eines Tokens wird eine Anfrage an den Dienstanbieter gesendet, um den Leak zu bestätigen und kompromittierte Tokens zurückzuziehen. Seit gestern wurde neben den bereits unterstützten Formaten auch die Unterstützung zur Erkennung von Tokens von GoCardless, HashiCorp, Postman und Tencent hinzugefügt.

Quelle: opennet.ru

60GB SSD 8Gb DDR4