GitHub alustas rahalise toetuse ja haavatavuste teavitamise teenuseid

GitHub rakendanud süsteemi sponsorluse finantsilise toe andmiseks avatud projektidele. Uus teenus pakub uut osalemise vormi projektide arendamisel — kui kasutajal ei ole võimalik arenduses aidata, saab ta liituda huvitavate projektidega sponsorina ja toetada konkreetselt arendajaid, hooldajaid, disainereid, dokumentatsiooni autoreid, testijaid ja teisi projekti osalisi rahastamise kaudu.

Sponsorluse süsteemi abil võib iga GitHubi kasutaja igakuiselt maksta kindlaid summasid avatud koodi arendajatele, kes on registreerunud teenuses osalejatena, kes on valmis rahalist toetust saama (teenuse testimise ajal on osalejate arv piiratud). Toetatud osalejad saavad määrata toetuse tasemed ja sellega seotud eelised sponsoritele, näiteks prioriteetsed veaparandused. Samuti kaalutakse rahastamise korraldamist mitte ainult eraldi osalejatele, vaid ka projektiga seotud arendajate rühmadele.

Erinevalt teistest ühisrahastamise platvormidest ei võta GitHub enda jaoks teatud protsenti vahendustasu, samuti katab esimesel aastal maksete töötlemise kulud. Tulevikus ei välistata maksetöötlemise tasu kehtestamist. Teenuse toetamiseks on loodud eraldi fond GitHub Sponsors Matching Fund, mis tegeleb rahavoogude jaotamisega.

Lisaks sponsorlusele pakub GitHub ka esitles uus teenus projektide turvalisuse tagamiseks, mis põhineb tehnoloogiatel, mis on saadud ettevõtte omandamist Dependabot. Dependabot on nüüd integreeritud GitHubi ja saadaval tasuta.
Teenuse kaudu saab jälgida sõltuvustes esinevaid haavatavusi, edastada repote owneritele hoiatusi probleemide kohta sõltuvustes ning automaatselt avada pull-requeste tuvastatud haavatavuste parandamiseks.

GitHub alustas rahalise toetuse ja haavatavuste teavitamise teenuseid

Hoiatused kuvatakse vahekaartidel „Turve“ ja sisaldavad põhjalikku teavet haavatavuste ja projektifailide kohta, millele probleem mõjutas. Parandamine genereeritakse, värskendades sõltuvuste loendis minimaalset versiooni versioonile, kus haavatavus on kõrvaldatud. Teave haavatavuste kohta saadakse andmebaasidest MITRE CVE ja WhiteSource, samuti projektijuhilt saadud teadete ja automaatse GitHubi commit analüsaatori põhjal, millele järgneb kinnitamine käsitsi ülevaatusesüsteemis.

Projektijuhide jaoks on sisse viidud liides haavatuste teatiste (security advisories) avaldamiseks ja paigutamiseks, samuti privaatseks aruteluks haavatavuste parandamisega seotud küsimustes.

Lisaks kaitseks sissekande salajaste andmete avalikult kätte saadavatest hoidlatest on sisse viidud skänner tokenite ja juurdepääsuvõtmete jaoks. Commidi ajal kontrollib skänner tavapäraseid võtmeformaatide ja API juurdepääsuvõtmete, sealhulgas Alibaba Cloud, Amazon Web Services (AWS), Azure, GitHub, Google Cloud, Mailgun, Slack, Stripe ja Twilio, türppe. Tuvastamisel saadetakse teenusepakkujale taotlus leket kinnitamiseks ja kompromiteeritud tokenite tagasivõtmiseks.

GitHub alustas rahalise toetuse ja haavatavuste teavitamise teenuseid

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster