GitHub käivitas finantsabi ja haavatavuste teavitamisteenused

GitHub rakendas süsteemi sponsorluseks avatud projektide rahastamise toetamiseks. Uus teenus pakub uut osalusvormi projektide arendamisel — kui kasutajal ei ole võimalust arendusse panustada, saab ta liituda huvipakkuvate projektidega sponsorluse kaudu, toetades konkreetseid arendajaid, haldureid, disainereid, dokumentatsiooni autoreid, teste tegevaid inimesi ja teisi projektis osalevaid isikuid.

Sponsorlussüsteemi abil saab iga GitHubi kasutaja igakuiselt teha arendajatele avatud koodi kindlaid rahalisi ülekandeid, kellel on registreeritud teenuses osalejatena, kes on valmis rahalist toetust vastu võtma (teenuse testimise ajal on osalejate arv piiratud). Toetust saavad osalejad võivad määrata toetuse tasemed ja sellega seotud privileegid sponsoritele, nagu näiteks prioriteetne veaotsing. Kaalu on arutatud rahastamise korraldamist mitte ainult üksikutele osalejatele, vaid ka arendajagruppidele, kes on seotud projekti tööga.

Erinevalt teistest rahastamisplatvormidest ei võta GitHub vahendustasu, samuti katab see esimesel aastal maksete töötlemise kulud. Edaspidi ei välistata tasude kehtestamist maksete töötlemise eest. Teenuse toetamiseks on loodud spetsiaalne GitHub Sponsors Matching Fund, mis vastutab rahavoogude jaotamise eest.

Lisaks sponsorlusele pakub GitHub ka esitles uus teenus projektide turvalisuse tagamiseks, mis põhineb tehnoloogiatel, mis saadud omandamise ettevõtte Dependabot. Dependabot on nüüd integreeritud GitHubi ja on tasuta saadaval.
Teenuse abil on võimalik jälgida sõltuvuste haavatavusi, saata repo omanikele hoiatuse sõltuvustes esinevate probleemide kohta ja automaatselt avada pull-päringud, et parandada tuvastatud haavatavusi.

GitHub käivitas finantsabi ja haavatavuste teavitamisteenused

Hoiatused kuvatakse vahekaardil „Security” ja sisaldavad põhjalikke üksikasju haavatavuste ja projektifailide kohta, mida probleem mõjutab. Parandamine genereeritakse sõltuvuste loendis minimaalse versiooni uuendamise kaudu versiooniks, kus haavatavus on kõrvaldatud. Haavatavuste teave pärineb andmebaasidest MITRE CVE ja WhiteSource, samuti teabe põhjal projekti hoidjatelt ja GitHubis toimunud automaatsetest commitide analüüsidest, millele järgneb kinnitamine käsitsi ülevaatamise süsteemis.

Projekti hoidjate jaoks on rakendatud liides haavatavuste (security advisories) aruannete avaldamiseks ja majutamiseks, samuti eraviisiliste küsimuste arutamiseks, mis on seotud haavatavuste parandamisega.

Lisaks on kaitseks tungimise konfidentsiaalsete andmete avalikult juurdepääsetavatesse registritesse rakendatud skanner tokenite ja ligipääsukettide. Komiteerimise ajal kontrollib skanner tüüpilisi võtmeformaate ja API ligipääsukette Alibaba Cloud, Amazon Web Services (AWS), Azure, GitHub, Google Cloud, Mailgun, Slack, Stripe ja Twilio. Kui leitakse token, saadetakse teenusepakkujale kinnitusetaotlus leke ja kompromiteeritud tokenite tühistamise kohta.

GitHub käivitas finantsabi ja haavatavuste teavitamisteenused

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster