GitHub süsteemi finantsilise toe andmiseks avatud projektidele. Uus teenus pakub uut osalemise vormi projektide arendamisel — kui kasutajal ei ole võimalik arenduses aidata, saab ta liituda huvitavate projektidega sponsorina ja toetada konkreetselt arendajaid, hooldajaid, disainereid, dokumentatsiooni autoreid, testijaid ja teisi projekti osalisi rahastamise kaudu.
Sponsorluse süsteemi abil võib iga GitHubi kasutaja igakuiselt maksta kindlaid summasid avatud koodi arendajatele, teenuses osalejatena, kes on valmis rahalist toetust saama (teenuse testimise ajal on osalejate arv piiratud). Toetatud osalejad saavad määrata toetuse tasemed ja sellega seotud eelised sponsoritele, näiteks prioriteetsed veaparandused. Samuti kaalutakse rahastamise korraldamist mitte ainult eraldi osalejatele, vaid ka projektiga seotud arendajate rühmadele.
Erinevalt teistest ühisrahastamise platvormidest ei võta GitHub enda jaoks teatud protsenti vahendustasu, samuti katab esimesel aastal maksete töötlemise kulud. Tulevikus ei välistata maksetöötlemise tasu kehtestamist. Teenuse toetamiseks on loodud eraldi fond GitHub Sponsors Matching Fund, mis tegeleb rahavoogude jaotamisega.
Lisaks sponsorlusele pakub GitHub ka uus teenus projektide turvalisuse tagamiseks, mis põhineb tehnoloogiatel, mis on saadud ettevõtte Dependabot. Dependabot on nüüd integreeritud GitHubi ja saadaval tasuta.
Teenuse kaudu saab jälgida sõltuvustes esinevaid haavatavusi, edastada repote owneritele hoiatusi probleemide kohta sõltuvustes ning automaatselt avada pull-requeste tuvastatud haavatavuste parandamiseks.
Hoiatused kuvatakse vahekaartidel „Turve“ ja sisaldavad põhjalikku teavet haavatavuste ja projektifailide kohta, millele probleem mõjutas. Parandamine genereeritakse, värskendades sõltuvuste loendis minimaalset versiooni versioonile, kus haavatavus on kõrvaldatud. Teave haavatavuste kohta saadakse andmebaasidest ja , samuti projektijuhilt saadud teadete ja automaatse GitHubi commit analüsaatori põhjal, millele järgneb kinnitamine käsitsi ülevaatusesüsteemis.
Projektijuhide jaoks liides haavatuste teatiste (security advisories) avaldamiseks ja paigutamiseks, samuti privaatseks aruteluks haavatavuste parandamisega seotud küsimustes.
Lisaks kaitseks salajaste andmete avalikult kätte saadavatest hoidlatest on sisse viidud tokenite ja juurdepääsuvõtmete jaoks. Commidi ajal kontrollib skänner tavapäraseid võtmeformaatide ja API juurdepääsuvõtmete, sealhulgas Alibaba Cloud, Amazon Web Services (AWS), Azure, GitHub, Google Cloud, Mailgun, Slack, Stripe ja Twilio, türppe. Tuvastamisel saadetakse teenusepakkujale taotlus leket kinnitamiseks ja kompromiteeritud tokenite tagasivõtmiseks.
Allikas: opennet.ru
