GitHub con la iniciativa , orientada a organizar la colaboración de expertos en seguridad de diversas empresas y organizaciones para identificar vulnerabilidades y contribuir a su remediación en el código de proyectos abiertos.
Se invita a todas las empresas interesadas y a especialistas individuales en seguridad informática a unirse a la iniciativa. Por la identificación de vulnerabilidades un pago de recompensa de hasta 3000 dólares, dependiendo de la gravedad del problema y la calidad del informe. Para enviar información sobre los problemas, se sugiere utilizar la herramienta , que permite crear un patrón de código vulnerable para detectar la presencia de dicha vulnerabilidad en el código de otros proyectos (CodeQL ofrece la posibilidad de realizar un análisis semántico del código y formular consultas para buscar ciertas construcciones).
La iniciativa ya ha atraído a investigadores de seguridad de empresas como F5, Google, HackerOne, Intel, IOActive, J.P. Morgan, LinkedIn, Microsoft, Mozilla, NCC Group, Oracle, Trail of Bits, Uber y
VMWare, quienes en los últimos dos años y 105 vulnerabilidades en proyectos como Chromium, libssh2, el núcleo de Linux, Memcached, UBoot, VLC, Apport, HHVM, Exiv2, FFmpeg, Fizz, libav, Ansible, npm, XNU, Ghostscript, Icecast, Apache Struts, strongSwan, Apache Ignite, rsyslog, Apache Geode y Hadoop.
El ciclo de vida de seguridad del código propuesto en GitHub implica que los participantes del GitHub Security Lab identificarán vulnerabilidades; después, la información sobre los problemas se comunicará a los mantenedores y desarrolladores, quienes elaborarán correcciones, coordinarán el tiempo de divulgación de la información sobre el problema e informarán a los proyectos dependientes sobre la necesidad de instalar la versión con la vulnerabilidad solucionada. En la base se alojarán plantillas de CodeQL para prevenir la reaparición de problemas solucionados en el código disponible en GitHub.
A través de la interfaz de GitHub ahora se puede un identificador CVE para el problema identificado y preparar un informe, y GitHub ya se encargará de enviar las notificaciones necesarias y organizar su corrección coordinada. Además, después de resolver el problema, GitHub enviará automáticamente solicitudes de extracción para actualizar las dependencias relacionadas con el proyecto vulnerable.
GitHub también ha introducido en el catálogo de vulnerabilidades , en el que se publican información sobre vulnerabilidades que afectan proyectos en GitHub y datos para rastrear paquetes y repositorios que están expuestos a problemas. Los identificadores CVE mencionados en los comentarios de GitHub ahora se refieren automáticamente a información detallada sobre la vulnerabilidad en la base de datos presentada. Para automatizar el trabajo con la base de datos, se ha propuesto un separado .
También se informa sobre la actualización para proteger contra datos confidenciales en repositorios de acceso público, como tokens de autenticación y claves de acceso. Durante el commit, el escáner verifica los formatos típicos de claves y tokens utilizados
por 20 proveedores de la nube y servicios GitHub ha lanzado una iniciativa
Fuente: opennet.ru
