GitHub süsteemi avatud projektide rahastamise toetamiseks. Uus teenus pakub uut osalusvormi projektide arendamisel — kui kasutajal ei ole võimalust arendusse panustada, saab ta liituda huvipakkuvate projektidega sponsorluse kaudu, toetades konkreetseid arendajaid, haldureid, disainereid, dokumentatsiooni autoreid, teste tegevaid inimesi ja teisi projektis osalevaid isikuid.
Sponsorlussüsteemi abil saab iga GitHubi kasutaja igakuiselt teha arendajatele avatud koodi kindlaid rahalisi ülekandeid, teenuses osalejatena, kes on valmis rahalist toetust vastu võtma (teenuse testimise ajal on osalejate arv piiratud). Toetust saavad osalejad võivad määrata toetuse tasemed ja sellega seotud privileegid sponsoritele, nagu näiteks prioriteetne veaotsing. Kaalu on arutatud rahastamise korraldamist mitte ainult üksikutele osalejatele, vaid ka arendajagruppidele, kes on seotud projekti tööga.
Erinevalt teistest rahastamisplatvormidest ei võta GitHub vahendustasu, samuti katab see esimesel aastal maksete töötlemise kulud. Edaspidi ei välistata tasude kehtestamist maksete töötlemise eest. Teenuse toetamiseks on loodud spetsiaalne GitHub Sponsors Matching Fund, mis vastutab rahavoogude jaotamise eest.
Lisaks sponsorlusele pakub GitHub ka uus teenus projektide turvalisuse tagamiseks, mis põhineb tehnoloogiatel, mis saadud ettevõtte Dependabot. Dependabot on nüüd integreeritud GitHubi ja on tasuta saadaval.
Teenuse abil on võimalik jälgida sõltuvuste haavatavusi, saata repo omanikele hoiatuse sõltuvustes esinevate probleemide kohta ja automaatselt avada pull-päringud, et parandada tuvastatud haavatavusi.
Hoiatused kuvatakse vahekaardil „Security” ja sisaldavad põhjalikke üksikasju haavatavuste ja projektifailide kohta, mida probleem mõjutab. Parandamine genereeritakse sõltuvuste loendis minimaalse versiooni uuendamise kaudu versiooniks, kus haavatavus on kõrvaldatud. Haavatavuste teave pärineb andmebaasidest ja , samuti teabe põhjal projekti hoidjatelt ja GitHubis toimunud automaatsetest commitide analüüsidest, millele järgneb kinnitamine käsitsi ülevaatamise süsteemis.
Projekti hoidjate jaoks liides haavatavuste (security advisories) aruannete avaldamiseks ja majutamiseks, samuti eraviisiliste küsimuste arutamiseks, mis on seotud haavatavuste parandamisega.
Lisaks on kaitseks konfidentsiaalsete andmete avalikult juurdepääsetavatesse registritesse rakendatud tokenite ja ligipääsukettide. Komiteerimise ajal kontrollib skanner tüüpilisi võtmeformaate ja API ligipääsukette Alibaba Cloud, Amazon Web Services (AWS), Azure, GitHub, Google Cloud, Mailgun, Slack, Stripe ja Twilio. Kui leitakse token, saadetakse teenusepakkujale kinnitusetaotlus leke ja kompromiteeritud tokenite tühistamise kohta.
Allikas: opennet.ru
