GitHub algatusega , misjoniga korraldada koostööd eri ettevõtete ja organisatsioonide turvalisuse ekspertide vahel haavatavuste tuvastamiseks ja nende parandamiseks avatud projektide koodis.
Kõiki huvitatud ettevõtteid ja individuaalseid arvutiturbe spetsialiste kutsub initsiatiivi osalema. Haavatavuste leidmise eest kuni 3000 dollarise tasu, sõltuvalt probleemi tõsidusest ja aruande kvaliteedist. Probleemide esitamiseks soovitatakse kasutada tööriistu , mis võimaldavad luua haavatava koodi malli, et tuvastada sama haavatavuse olemasolu teiste projektide koodis (CodeQL võimaldab teostada koodi semantilist analüüsi ja luua päringuid teatud konstruktsioonide otsimiseks).
Initsiatiiviga on juba liitunud turva-uuringute spetsialistid ettevõtetest F5, Google, HackerOne, Intel, IOActive, J.P. Morgan, LinkedIn, Microsoft, Mozilla, NCC Group, Oracle, Trail of Bits, Uber ja
VMware, kes on viimase kahe aasta jooksul ja 105 haavatavust sellistes projektides nagu Chromium, libssh2, Linuxi kernel, Memcached, UBoot, VLC, Apport, HHVM, Exiv2, FFmpeg, Fizz, libav, Ansible, npm, XNU, Ghostscript, Icecast, Apache Struts, strongSwan, Apache Ignite, rsyslog, Apache Geode ja Hadoop.
GitHubis ettepanekuna väljapakutud koodi turvalisuse säilitamise elutsükkel hõlmab seda, et GitHub Security Labi liikmed tuvastavad haavatavused, seejärel edastatakse teave probleemide kohta hooldajateni ja arendajateni, kes töötavad välja lahendused, leppivad kokku teabe avalikustamise ajakava ja teavitavad sõltuvaid projekte vajadusest installida haavatavus kõrvaldanud versioon. Andmebaasis asuvad CodeQL-mallid, mis aitavad vältida taastuvate probleemide ilmnemist GitHubis olevas koodis.
Nüüd saab GitHubi liidese kaudu CVE-Identifikaatori tuvastatud probleemi jaoks ja koostada aruande, seejärel saadab GitHub vajalikud teavitused ja korraldab nende koordineeritud lahendamise. Veelgi enam, pärast probleemi lahendamist saadab GitHub automaatselt pull-kutsed, et uuendada seotud haavatava projekti sõltuvusi.
GitHub on samuti lisanud püsivasse haavatavuste katalooge , kus avaldatakse teavet haavatavuste kohta, mis mõjutavad GitHubi projekte, ning teavet haavatavate pakettide ja hoidlate jälgimise kohta. GitHubi kommentaarides mainitud CVE-i identifikaatorid viitavad nüüd automaatselt haavatavuse üksikasjadele esitatud andmebaasis. Andmebaasi haldamise automatiseerimiseks on ette nähtud eraldi .
Samuti teavitatakse uuendustest kaitseks avalikult kättesaadavatesse hoidlatest
tundlike andmete, nagu autentimistokenid ja juurdepääsuvõtmed. Komiteerimise ajal skaneerib skanner tüüpilisi võtme ja tokeni formaate, mida kasutatakse , sealhulgas API-d Alibaba Cloud, Amazon Web Services (AWS), Azure, Google Cloud, Slack ja Stripe. Kui token tuvastatakse, saadetakse teenusepakkujale päring lekke kinnitamiseks ja kompromiteeritud tokenite tühistamiseks. Eelmisest päevast alates on lisaks varasemalt toetatud formaatidele lisatud ka toetus GoCardless, HashiCorp, Postman ja Tencent tokenite tuvastamiseks.
Allikas: opennet.ru
