GitHub alustas koostööprojekti avatud tarkvara haavatavuste tuvastamiseks

GitHub esitles algatusega GitHub Security Lab, misjoniga korraldada koostööd eri ettevõtete ja organisatsioonide turvalisuse ekspertide vahel haavatavuste tuvastamiseks ja nende parandamiseks avatud projektide koodis.

Kõiki huvitatud ettevõtteid ja individuaalseid arvutiturbe spetsialiste kutsub initsiatiivi osalema. Haavatavuste leidmise eest pakutakse kuni 3000 dollarise tasu, sõltuvalt probleemi tõsidusest ja aruande kvaliteedist. Probleemide esitamiseks soovitatakse kasutada tööriistu CodeQL, mis võimaldavad luua haavatava koodi malli, et tuvastada sama haavatavuse olemasolu teiste projektide koodis (CodeQL võimaldab teostada koodi semantilist analüüsi ja luua päringuid teatud konstruktsioonide otsimiseks).

Initsiatiiviga on juba liitunud turva-uuringute spetsialistid ettevõtetest F5, Google, HackerOne, Intel, IOActive, J.P. Morgan, LinkedIn, Microsoft, Mozilla, NCC Group, Oracle, Trail of Bits, Uber ja
VMware, kes on viimase kahe aasta jooksul tuvastasid ja aidanud probleeme parandada 105 haavatavust sellistes projektides nagu Chromium, libssh2, Linuxi kernel, Memcached, UBoot, VLC, Apport, HHVM, Exiv2, FFmpeg, Fizz, libav, Ansible, npm, XNU, Ghostscript, Icecast, Apache Struts, strongSwan, Apache Ignite, rsyslog, Apache Geode ja Hadoop.

GitHubis ettepanekuna väljapakutud koodi turvalisuse säilitamise elutsükkel hõlmab seda, et GitHub Security Labi liikmed tuvastavad haavatavused, seejärel edastatakse teave probleemide kohta hooldajateni ja arendajateni, kes töötavad välja lahendused, leppivad kokku teabe avalikustamise ajakava ja teavitavad sõltuvaid projekte vajadusest installida haavatavus kõrvaldanud versioon. Andmebaasis asuvad CodeQL-mallid, mis aitavad vältida taastuvate probleemide ilmnemist GitHubis olevas koodis.

GitHub alustas koostööprojekti avatud tarkvara haavatavuste tuvastamiseks

Nüüd saab GitHubi liidese kaudu piiramatu ligipääsu CVE-Identifikaatori tuvastatud probleemi jaoks ja koostada aruande, seejärel saadab GitHub vajalikud teavitused ja korraldab nende koordineeritud lahendamise. Veelgi enam, pärast probleemi lahendamist saadab GitHub automaatselt pull-kutsed, et uuendada seotud haavatava projekti sõltuvusi.

GitHub on samuti lisanud püsivasse haavatavuste katalooge GitHub Advisory Database, kus avaldatakse teavet haavatavuste kohta, mis mõjutavad GitHubi projekte, ning teavet haavatavate pakettide ja hoidlate jälgimise kohta. GitHubi kommentaarides mainitud CVE-i identifikaatorid viitavad nüüd automaatselt haavatavuse üksikasjadele esitatud andmebaasis. Andmebaasi haldamise automatiseerimiseks on ette nähtud eraldi API.

Samuti teavitatakse uuendustest teenuse kaitseks tungimise avalikult kättesaadavatesse hoidlatest
tundlike andmete, nagu autentimistokenid ja juurdepääsuvõtmed. Komiteerimise ajal skaneerib skanner tüüpilisi võtme ja tokeni formaate, mida kasutatakse 20 pilveteenuse pakkujat ja teenust, sealhulgas API-d Alibaba Cloud, Amazon Web Services (AWS), Azure, Google Cloud, Slack ja Stripe. Kui token tuvastatakse, saadetakse teenusepakkujale päring lekke kinnitamiseks ja kompromiteeritud tokenite tühistamiseks. Eelmisest päevast alates on lisaks varasemalt toetatud formaatidele lisatud ka toetus GoCardless, HashiCorp, Postman ja Tencent tokenite tuvastamiseks.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster