GitHub lanza servicios de apoyo financiero e información sobre vulnerabilidades

GitHub realizó el sistema patrocinios para proporcionar apoyo financiero a proyectos de código abierto. El nuevo servicio ofrece una nueva forma de participar en el desarrollo de proyectos: si un usuario no puede ayudar en el desarrollo, puede unirse a proyectos de interés como patrocinador y ayudar mediante financiamiento de desarrolladores específicos, mantenedores, diseñadores, autores de documentación, probadores y otros participantes involucrados en el proyecto.

Con el sistema de patrocinios, cualquier usuario de GitHub puede enviar mensualmente cantidades fijas a desarrolladores de código abierto, registrados en el servicio como participantes dispuestos a recibir apoyo financiero (durante la fase de prueba del servicio, el número de participantes está limitado). Los participantes patrocinados pueden definir niveles de apoyo y privilegios asociados para los patrocinadores, como la resolución prioritaria de errores. Se está considerando la posibilidad de organizar financiamiento no solo para participantes individuales, sino también para grupos de desarrolladores involucrados en el trabajo del proyecto.

A diferencia de otras plataformas de financiamiento colaborativo, GitHub no toma un porcentaje por la intermediación, y además cubrirá los gastos de procesamiento de pagos durante el primer año. En el futuro, no se descarta la introducción de una tarifa por el procesamiento de pagos. Para soportar el servicio, se ha creado un fondo especial llamado GitHub Sponsors Matching Fund, que se encargará de la distribución de flujos financieros.

Además del patrocinio, GitHub también presentó un nuevo servicio para garantizar la seguridad de los proyectos, basado en tecnologías adquiridas a través de la adquisición de la empresa Dependabot. Dependabot ahora está integrado en GitHub y disponible de forma gratuita.
El servicio permite rastrear vulnerabilidades en dependencias, enviar alertas a los propietarios de repositorios sobre problemas en sus dependencias y abrir automáticamente solicitudes de extracción para corregir las vulnerabilidades detectadas.

GitHub lanza servicios de apoyo financiero e información sobre vulnerabilidades

Las alertas se muestran en la pestaña 'Seguridad' e incluyen información exhaustiva sobre la vulnerabilidad y los archivos del proyecto afectados. Las correcciones se generan mediante la actualización en la lista de dependencias de la versión mínima a la versión en la que se ha corregido la vulnerabilidad. La información sobre vulnerabilidades se extrae de las bases MITRE CVE y WhiteSource, así como en base a las notificaciones de los mantenedores de los proyectos y del analizador automático de commits en GitHub, con una posterior confirmación en el sistema de revisión manual.

Para los mantenedores de proyectos se ha implementado una interfaz para la publicación y distribución de avisos de seguridad, así como para la discusión privada de cuestiones relacionadas con la corrección de vulnerabilidades.

Además, para proteger contra la exposición de datos confidenciales en repositorios de acceso público, se ha implementado un escáner de tokens y claves de acceso. Durante el commit, el escáner verifica los formatos típicos de claves y tokens de acceso a API de Alibaba Cloud, Amazon Web Services (AWS), Azure, GitHub, Google Cloud, Mailgun, Slack, Stripe y Twilio. En caso de detectar un token, se envía una solicitud al proveedor de servicios para confirmar la filtración y revocar los tokens comprometidos.

GitHub lanza servicios de apoyo financiero e información sobre vulnerabilidades

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster