GitHub a lancé des services de soutien financier et d'information sur les vulnérabilités

GitHub réalisé système de parrainage pour fournir un soutien financier à des projets ouverts. Ce nouveau service offre une nouvelle forme de participation au développement des projets — si un utilisateur n'a pas la possibilité de contribuer au développement, il peut rejoindre des projets qui l'intéressent en tant que sponsor et aider par le financement de développeurs spécifiques, de mainteneurs, de designers, d'auteurs de documentation, de testeurs et d'autres participants impliqués dans le projet.

Grâce au système de parrainage, tout utilisateur de GitHub peut verser mensuellement des montants fixes à des développeurs de code ouvert, enregistrés dans le service en tant que participants prêts à recevoir un soutien financier (pendant la phase de test du service, le nombre de participants est limité). Les participants sponsorisés peuvent définir des niveaux de soutien et les privilèges qui y sont associés pour les sponsors, tels que la correction prioritaire des bugs. Il est envisagé d'organiser le financement non seulement de participants individuels, mais aussi de groupes de développeurs impliqués dans le travail sur le projet.

Contrairement à d'autres plateformes de financement collaboratif, GitHub ne prend pas de pourcentage pour son intermédiaire, et également la première année, il couvrira les frais de traitement des paiements. À l'avenir, l'introduction d'une commission pour le traitement des paiements n'est pas exclue. Pour gérer le service, un fonds spécial appelé GitHub Sponsors Matching Fund a été créé pour s'occuper de la distribution des flux financiers.

En plus du parrainage, GitHub a également présenté un nouveau service pour sécuriser les projets, construit sur des technologies résultant de l'acquisition de la société Dependabot. Dependabot est désormais intégré à GitHub et disponible gratuitement.
Le service permet de suivre les vulnérabilités dans les dépendances, d'envoyer des alertes aux propriétaires de dépôts concernant les problèmes dans les dépendances, et d'ouvrir automatiquement des demandes de tirage pour corriger les vulnérabilités identifiées.

GitHub a lancé des services de soutien financier et d'information sur les vulnérabilités

Les alertes apparaissent dans l'onglet « Sécurité » et incluent des informations complètes sur la vulnérabilité et les fichiers du projet touchés par le problème. La correction est générée par une mise à jour dans la liste des dépendances de la version minimale à la version dans laquelle la vulnérabilité est corrigée. Les informations sur les vulnérabilités sont extraites de la base MITRE CVE et WhiteSource, ainsi que sur la base des notifications des mainteneurs de projets et de l'analyse automatique des commits sur GitHub, suivie d'une confirmation dans le système de révision manuelle.

Pour les mainteneurs de projets mis en œuvre une interface pour publier et partager des rapports de vulnérabilités (advisories de sécurité), ainsi que pour discuter en privé des questions relatives à la correction des vulnérabilités.

De plus, pour se protéger contre la fuite de données confidentielles dans des dépôts accessibles au public, a été mis en œuvre un scanner des jetons et des clés d'accès. Lors d'un commit, le scanner vérifie les formats typiques des clés et des jetons d'accès aux API Alibaba Cloud, Amazon Web Services (AWS), Azure, GitHub, Google Cloud, Mailgun, Slack, Stripe et Twilio. En cas de détection d'un jeton, une demande est envoyée au fournisseur de services pour confirmer la fuite et révoquer les jetons compromis.

GitHub a lancé des services de soutien financier et d'information sur les vulnérabilités

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster