GitHub on lansinud koostööprojekti, et tuvastada avatud lähtekoodiga tarkvara haavatavusi

GitHub tõi esile algatust GitHub Security Lab, mille eesmärk on korraldada koostööd erinevate ettevõtete ja organisatsioonide turvauuringute ekspertide vahel, et tuvastada haavatavusi ja toetada nende kõrvaldamist avatud projektide koodis.

Kõiki huvilisi ettevõtteid ja individuaalseid küberjulgeoleku spetsialiste kutsutakse osalema algatuses. Haavatavuste tuvastamise eest on ette nähtud preemia kuni 3000 dollarit, sõltuvalt probleemi tõsidusest ja raporti kvaliteedist. Probleemide teatamiseks on soovitatav kasutada tööriista CodeQL, mis võimaldab luua haavatava koodi templite tuvastamiseks, et leida sarnaseid haavatavusi teiste projektide koodist (CodeQL võimaldab teha semantilisi analüüse ja koostada päringuid teatud konstruktsioonide otsimiseks).

Algatusele on juba liitunud turvauuringute spetsialistid ettevõtetest F5, Google, HackerOne, Intel, IOActive, J.P. Morgan, LinkedIn, Microsoft, Mozilla, NCC Group, Oracle, Trail of Bits, Uber ja
VMWare, kes on viimase kahe aasta jooksul tuvastasid ja aidanud parandada 105 haavatavust sellistes projektides nagu Chromium, libssh2, Linuxi kernel, Memcached, UBoot, VLC, Apport, HHVM, Exiv2, FFmpeg, Fizz, libav, Ansible, npm, XNU, Ghostscript, Icecast, Apache Struts, strongSwan, Apache Ignite, rsyslog, Apache Geode ja Hadoop.

GitHubis pakutud koodi turbe hooldustsükkel eeldab, et GitHub Security Labi osalised tuvastavad haavatavusi, seejärel edastatakse teave probleemide kohta projektide hooldajatele ja arendajatele, kes töötavad välja parandusi, kooskõlastavad probleemide avaldamise aja ning teavitavad sõltuvaid projekte vajadusest installida haavatavuse parandav versioon. Andmebaasis paigutatakse CodeQL templid, mis aitavad vältida parandatud probleemide kordumist GitHubis esinevas koodis.

GitHub on lansinud koostööprojekti, et tuvastada avatud lähtekoodiga tarkvara haavatavusi

Nüüd on GitHubi liidese kaudu võimalik saada koostada CVE-identifikaator tuvastatud probleemide jaoks ja vormistada aruanne, samas kui GitHub saadab vajalikud teated ja korraldab koordineeritud parandamise. Veelgi enam, pärast probleemi lahendamist saadab GitHub automaatselt pull-päringud seonduvate haavatavate projektide sõltuvuste värskendamiseks.

GitHub on samuti lisanud haavatavuste katalooge GitHub Advisory Database, mis publitseeritakse teavet GitHubi projektidesse mõjutavate haavatavuste kohta ja teavet haavatavustega pakettide ja hoidlate jälgimise kohta. GitHubi kommentaarides mainitud CVE-identifikaatorid viitavad nüüd automaatselt esitatud andmebaasis oleva haavatavuse üksikasjadele. Andmebaasi töötlemise automatiseerimiseks on pakutud eraldi API.

teatatakse ka värskendusest teenuse kaitseks sissekande avalikult kätte saadavates hoidlates
konfidentsiaalsete andmete, nagu autentimistokenid ja juurdepääsuvõtmed. Komiteerimise ajal skaneerib skanner tavalisi võtme- ja tokenivorminguid, mis on kasutusel 20 pilveteenuse pakkuja ja teenusega, sealhulgas API Alibaba Cloud, Amazon Web Services (AWS), Azure, Google Cloud, Slack ja Stripe. Kui tuvastatakse token, saadetakse teenusepakkujale kinnituse taotlus lekke ja kompromiteeritud tokenite tühistamise kohta. Alates eilset, on varem toetatud vormingute kõrval lisatud toetus GoCardlessi, HashiCorpi, Postmani ja Tencent’i tokenite tuvastamiseks.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster