GitHub ի՞նչ պատճառներով , որն ուղղված է տարբեր ընկերությունների և կազմակերպությունների անվտանգության մասնագետների համագործակցության կազմակերպմանը՝ բաց проектов կոդում վտանգավոր բացեր բացահայտելու և դրանց վերացման աջակցության համար:
Նախաձեռնությանը հրավիրվում են բոլոր շահագրգիռ ընկերությունները և անձնավորությունները՝ պիտանիության անվտանգության ոլորտում: Զրույցի արդյունքում բացահայտված բացի վճար 3000 դոլար չափով, անհրաժեշտության մակարդակից և հաշվետվության որակից կախված: Մանրամասները ադրկելու համար առաջարկվում է կիրառել , որը հնարավորություն է տալիս վնասակար կոդի ձևաչափ կազմել՝ նման բացերը այլ նախագծերում հայտնաբերելու համար (CodeQL-ն թույլ է տալիս զննություն իրականացնել կոդի և որոշ կառուցվածքների որոնման կարգադրություններ ձևավորելու համար):
Նախաձեռնությանը արդեն միացել են F5, Google, HackerOne, Intel, IOActive, J.P. Morgan, LinkedIn, Microsoft, Mozilla, NCC Group, Oracle, Trail of Bits, Uber և
VMWare-ի անվտանգության հետազոտողները, որոնք վերջին երկու տարիների ընթացքում և 105 բացեր՝ նման նախագծերում, ինչպիսիք են Chromium, libssh2, Linux-ի միջուկը, Memcached, UBoot, VLC, Apport, HHVM, Exiv2, FFmpeg, Fizz, libav, Ansible, npm, XNU, Ghostscript, Icecast, Apache Struts, strongSwan, Apache Ignite, rsyslog, Apache Geode և Hadoop:
GitHub-ի անվտանգության կոդի պահպանման կյանքի ցիկլը ենթադրում է, որ GitHub Security Lab-ի մասնակիցները բացահայտում են բացեր, այնուհետև խնդիրների մասին տեղեկությունները փոխանցվում են պահպանողների և զարգացմաններին, որոնք կվերացնեն դրանք, կհամաձայնեն բացահայտման ժամանակացույցեր և տեղեկացնեն կապված նախագծերին, որոնց անհրաժեշտ է լրամշակված տարբերակը տեղադրել: Բանգում կներկայացվեն CodeQL ձևաչափեր, որոնք չեն թույլատրվում վերականգնվելու բնույթը:
GitHub միջերեսի միջոցով կարելի է CVE-ի նույնականացման համար բացահայտված խնդրի և հաշվետվություն պատրաստել, իսկ GitHub-ի կողմից անհրաժեշտ ծանուցումները կկողմնորոշվեն ու կազմակերպվեն դրանց համակարգված շտկումը: Բացի այդ, խնդրի վերացումից հետո GitHub-ը ավտոմատ կերպով կներկայացնի pull-հայտարարություններ կապված վտանգավոր նախագծի կախվածությունների արդիականացման համար:
GitHub նաև մտցրել է առավել զինված շտեմարանի համար , որը հրապարակում է տեղեկություններ GitHub նախագծերում հայտնաբերված բացերի մասին, և տեղեկատվություն փաստացի պրობლեմների հետ կապված փաթեթների և պահոցների գրանցման համար: GitHub-ում մեկնաբանությունների մեջ նշված CVE-ի նույնականացման համար ավտոմատ կերպով վերաբերմունքն է տեղի ունենում բացի մասին տեղեկատվության տվյալների շտեմարանին: Տվյալներ շտեմարան վարելու համար առաջարկվել է առանձին .
Այնպես որ, տեղեկություններ են հաղորդվում ապահովելու համար հասանելի հանրային պահոցներ
հաստատող նշանների և մուտքի բանալիների նման գաղտնի տվյալներ: Համաժամանակման ընթացքում սկաներային համակարգն ստուգում է բանալիների և նշանների ստանդարտ ձևաչափերը, որոնք օգտագործվում են , այդ թվում՝ API Alibaba Cloud, Amazon Web Services (AWS), Azure, Google Cloud, Slack և Stripe: Եթե նշան հայտնաբերվի, ծառայություն մատուցողին ուղղվում է պահանջ՝ հաստատելու տվյալների արտահոսքը և հետ կանչելու քաղված նշանները: Քիչ առաջ, նախկին ձևաչափերի աջակցությանը զուգահեռ, ավելացել է GoCardless, HashiCorp, Postman և Tencent նշանների մշակումը:
Ընտանիք: opennet.ru
