GitHub mit der Initiative , die darauf abzielt, die Zusammenarbeit von Sicherheitsexperten aus verschiedenen Unternehmen und Organisationen zu fördern, um Schwachstellen zu identifizieren und bei deren Behebung im Code von Open-Source-Projekten zu helfen.
Alle interessierten Unternehmen und Einzelpersonen im Bereich der Computersicherheit sind eingeladen, sich an der Initiative zu beteiligen. Für die Entdeckung von Schwachstellen eine Belohnung von bis zu 3000 Dollar ausgezahlt, abhängig von der Schwere des Problems und der Qualität des Berichts. Um Informationen über Probleme einzureichen, wird ein Tool vorgeschlagen , das es ermöglicht, Vorlagen für anfälligen Code zu erstellen, um ähnliche Schwachstellen im Code anderer Projekte zu erkennen (CodeQL bietet die Möglichkeit, semantische Analysen des Codes durchzuführen und Abfragen zur Suche nach bestimmten Konstruktionen zu erstellen).
An der Initiative haben bereits Sicherheitsexperten von Unternehmen wie F5, Google, HackerOne, Intel, IOActive, J.P. Morgan, LinkedIn, Microsoft, Mozilla, NCC Group, Oracle, Trail of Bits, Uber und
VMware teilgenommen, die in den letzten zwei Jahren und Der von GitHub vorgeschlagene Lebenszyklus zur Sicherstellung der Code-Sicherheit sieht vor, dass die Teilnehmer des GitHub Security Lab Schwachstellen identifizieren, danach wird die Probleminformation an die Maintainern und Entwickler weitergegeben, die Lösungen entwickeln, den Zeitpunkt der Offenlegung der Probleminformationen festlegen und abhängige Projekte über die Notwendigkeit informieren, Versionen mit behobenen Schwachstellen zu installieren. In der Datenbank werden CodeQL-Vorlagen bereitgestellt, um die Wiederholung behobener Probleme im auf GitHub vorhandenen Code zu verhindern.
Über die GitHub-Oberfläche kann jetzt
eine CVE-ID für das identifizierte Problem erstellt und ein Bericht vorbereitet werden, während GitHub die notwendigen Benachrichtigungen versendet und deren koordinierte Behebung organisiert. Darüber hinaus versendet GitHub nach der Behebung des Problems automatisch Pull-Requests zur Aktualisierung der Abhängigkeiten, die mit dem anfälligen Projekt verbunden sind. GitHub hat außerdem ein neues Verzeichnis von Schwachstellen eingeführt
, in dem Informationen über Schwachstellen veröffentlicht werden, die Projekte auf GitHub betreffen, sowie Informationen zur Nachverfolgung anfälliger Pakete und Repositories. Die in Kommentaren bei GitHub erwähnten CVE-IDs verlinken jetzt automatisch auf detaillierte Informationen zur Schwachstelle in dieser Datenbank. Um die Arbeit mit der Datenbank zu automatisieren, wurde ein separates Außerdem wird über ein Update berichtet .
zum Schutz vor vertraulichen Daten wie Authentifizierungstoken und Zugangsschlüsseln in öffentlich zugänglichen Repositories. Beim Commits überprüft der Scanner typischen Formate von Schlüsseln und Tokens, die von 20 Cloud-Anbietern und -Diensten verwendet werden
, darunter API Alibaba Cloud, Amazon Web Services (AWS), Azure, Google Cloud, Slack und Stripe. Bei der Entdeckung eines Tokens wird ein Anfrage an den Dienstanbieter gesendet, um die Leckage zu bestätigen und kompromittierte Tokens zurückzuziehen. Seit gestern, neben den zuvor unterstützten Formaten, wurde die Unterstützung zur Identifizierung von Tokens von GoCardless, HashiCorp, Postman und Tencent hinzugefügt. 🥇GitHub hat ein gemeinsames Projekt zur Identifizierung von Schwachstellen in Open-Source-Software gestartet | ProHoster
Quelle: opennet.ru
