GitHub algatust , mille eesmärk on korraldada koostööd erinevate ettevõtete ja organisatsioonide turvauuringute ekspertide vahel, et tuvastada haavatavusi ja toetada nende kõrvaldamist avatud projektide koodis.
Kõiki huvilisi ettevõtteid ja individuaalseid küberjulgeoleku spetsialiste kutsutakse osalema algatuses. Haavatavuste tuvastamise eest preemia kuni 3000 dollarit, sõltuvalt probleemi tõsidusest ja raporti kvaliteedist. Probleemide teatamiseks on soovitatav kasutada tööriista , mis võimaldab luua haavatava koodi templite tuvastamiseks, et leida sarnaseid haavatavusi teiste projektide koodist (CodeQL võimaldab teha semantilisi analüüse ja koostada päringuid teatud konstruktsioonide otsimiseks).
Algatusele on juba liitunud turvauuringute spetsialistid ettevõtetest F5, Google, HackerOne, Intel, IOActive, J.P. Morgan, LinkedIn, Microsoft, Mozilla, NCC Group, Oracle, Trail of Bits, Uber ja
VMWare, kes on viimase kahe aasta jooksul ja 105 haavatavust sellistes projektides nagu Chromium, libssh2, Linuxi kernel, Memcached, UBoot, VLC, Apport, HHVM, Exiv2, FFmpeg, Fizz, libav, Ansible, npm, XNU, Ghostscript, Icecast, Apache Struts, strongSwan, Apache Ignite, rsyslog, Apache Geode ja Hadoop.
GitHubis pakutud koodi turbe hooldustsükkel eeldab, et GitHub Security Labi osalised tuvastavad haavatavusi, seejärel edastatakse teave probleemide kohta projektide hooldajatele ja arendajatele, kes töötavad välja parandusi, kooskõlastavad probleemide avaldamise aja ning teavitavad sõltuvaid projekte vajadusest installida haavatavuse parandav versioon. Andmebaasis paigutatakse CodeQL templid, mis aitavad vältida parandatud probleemide kordumist GitHubis esinevas koodis.
Nüüd on GitHubi liidese kaudu võimalik koostada CVE-identifikaator tuvastatud probleemide jaoks ja vormistada aruanne, samas kui GitHub saadab vajalikud teated ja korraldab koordineeritud parandamise. Veelgi enam, pärast probleemi lahendamist saadab GitHub automaatselt pull-päringud seonduvate haavatavate projektide sõltuvuste värskendamiseks.
GitHub on samuti lisanud haavatavuste katalooge , mis publitseeritakse teavet GitHubi projektidesse mõjutavate haavatavuste kohta ja teavet haavatavustega pakettide ja hoidlate jälgimise kohta. GitHubi kommentaarides mainitud CVE-identifikaatorid viitavad nüüd automaatselt esitatud andmebaasis oleva haavatavuse üksikasjadele. Andmebaasi töötlemise automatiseerimiseks on pakutud eraldi .
teatatakse ka värskendusest kaitseks avalikult kätte saadavates hoidlates
konfidentsiaalsete andmete, nagu autentimistokenid ja juurdepääsuvõtmed. Komiteerimise ajal skaneerib skanner tavalisi võtme- ja tokenivorminguid, mis on kasutusel , sealhulgas API Alibaba Cloud, Amazon Web Services (AWS), Azure, Google Cloud, Slack ja Stripe. Kui tuvastatakse token, saadetakse teenusepakkujale kinnituse taotlus lekke ja kompromiteeritud tokenite tühistamise kohta. Alates eilset, on varem toetatud vormingute kõrval lisatud toetus GoCardlessi, HashiCorpi, Postmani ja Tencent’i tokenite tuvastamiseks.
Allikas: opennet.ru
