GitHub a lancé un projet collaboratif pour identifier les vulnérabilités dans les logiciels open source.

GitHub a pris la parole pour une initiative GitHub Security Lab, visant à organiser la collaboration entre des experts en sécurité provenant de différentes entreprises et organisations pour identifier les vulnérabilités et faciliter leur résolution dans le code des projets open source.

Toutes les entreprises et les spĂ©cialistes en cybersĂ©curitĂ© intĂ©ressĂ©s sont invitĂ©s Ă  rejoindre cette initiative. Pour chaque vulnĂ©rabilitĂ© dĂ©tectĂ©e, une rĂ©compense de jusqu'Ă  3000 dollars sera versĂ©e, en fonction de la gravitĂ© du problĂšme et de la qualitĂ© du rapport soumis. Pour soumettre des informations sur les problĂšmes, il est proposĂ© d'utiliser des outils CodeQL, permettant de crĂ©er un modĂšle de code vulnĂ©rable pour dĂ©tecter la prĂ©sence de vulnĂ©rabilitĂ©s similaires dans le code d'autres projets (CodeQL permet d'effectuer une analyse sĂ©mantique du code et de formuler des requĂȘtes pour rechercher des constructions spĂ©cifiques).

Des chercheurs en sécurité de F5, Google, HackerOne, Intel, IOActive, J.P. Morgan, LinkedIn, Microsoft, Mozilla, NCC Group, Oracle, Trail of Bits, Uber et
VMWare ont déjà rejoint l'initiative, ayant aidé à corriger ont identifié et 105 vulnérabilités au cours des deux derniÚres années dans des projets tels que Chromium, libssh2, le noyau Linux, Memcached, UBoot, VLC, Apport, HHVM, Exiv2, FFmpeg, Fizz, libav, Ansible, npm, XNU, Ghostscript, Icecast, Apache Struts, strongSwan, Apache Ignite, rsyslog, Apache Geode et Hadoop.

Le cycle de vie de la sécurité du code proposé par GitHub implique que les participants de GitHub Security Lab identifient les vulnérabilités, aprÚs quoi les informations sur les problÚmes seront transmises aux mainteneurs et aux développeurs, qui travailleront sur des corrections, définiront un calendrier de divulgation des informations sur les problÚmes et informeront les projets dépendants de la nécessité de mettre à jour vers une version corrigée. Des modÚles CodeQL seront disponibles afin d'éviter la réapparition des problÚmes corrigés dans le code présent sur GitHub.

GitHub a lancé un projet collaboratif pour identifier les vulnérabilités dans les logiciels open source.

Via l'interface GitHub, il est désormais possible de obtenir un identifiant CVE pour le problÚme détecté et de préparer un rapport, tandis que GitHub enverra automatiquement les notifications nécessaires et organisera leur correction coordonnée. De plus, aprÚs la correction du problÚme, GitHub enverra automatiquement des pull requests pour mettre à jour les dépendances liées au projet vulnérable.

GitHub a également introduit un répertoire de vulnérabilités. la GitHub Advisory Database, qui publie des informations sur les vulnérabilités impactant les projets sur GitHub, ainsi que des informations pour le suivi des paquets et des dépÎts concernés. Les identifiants CVE mentionnés dans les commentaires sur GitHub font désormais référence automatiquement aux détails des vulnérabilités dans la base de données présentée. Un module distinct a été proposé pour automatiser les opérations avec la base de données API.

Une mise à jour est également signalée du service pour se protéger contre la fuite dans les dépÎts accessibles au public
des donnĂ©es sensibles telles que des jetons d'authentification et des clĂ©s d'accĂšs. Lors du commit, le scanner vĂ©rifie les formats types de clĂ©s et de jetons utilisĂ©s par 20 fournisseurs de cloud et services, y compris l'API Alibaba Cloud, Amazon Web Services (AWS), Azure, Google Cloud, Slack et Stripe. En cas de dĂ©tection d'un jeton, une requĂȘte est envoyĂ©e au fournisseur de service pour confirmer la fuite et rĂ©voquer les jetons compromis. Depuis hier, en plus des formats prĂ©cĂ©demment pris en charge, la prise en charge de la dĂ©tection des jetons GoCardless, HashiCorp, Postman et Tencent a Ă©tĂ© ajoutĂ©e.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster