GitHub-ը սկսեց համատեղ նախագիծ՝ բաց աղբյուրի ծրագրերում խոցելիությունները հայտնաբերելու համար

GitHub առաջարկել ի՞նչ պատճառներով GitHub Security Lab, որն ուղղված է տարբեր ընկերությունների և կազմակերպությունների անվտանգության մասնագետների համագործակցության կազմակերպմանը՝ բաց проектов կոդում վտանգավոր բացեր բացահայտելու և դրանց վերացման աջակցության համար:

Նախաձեռնությանը հրավիրվում են բոլոր շահագրգիռ ընկերությունները և անձնավորությունները՝ պիտանիության անվտանգության ոլորտում: Զրույցի արդյունքում բացահայտված բացի նախատեսված է վճար 3000 դոլար չափով, անհրաժեշտության մակարդակից և հաշվետվության որակից կախված: Մանրամասները ադրկելու համար առաջարկվում է կիրառել CodeQL, որը հնարավորություն է տալիս վնասակար կոդի ձևաչափ կազմել՝ նման բացերը այլ նախագծերում հայտնաբերելու համար (CodeQL-ն թույլ է տալիս զննություն իրականացնել կոդի և որոշ կառուցվածքների որոնման կարգադրություններ ձևավորելու համար):

Նախաձեռնությանը արդեն միացել են F5, Google, HackerOne, Intel, IOActive, J.P. Morgan, LinkedIn, Microsoft, Mozilla, NCC Group, Oracle, Trail of Bits, Uber և
VMWare-ի անվտանգության հետազոտողները, որոնք վերջին երկու տարիների ընթացքում հայտնաբերեցին և օգնել են շտկել 105 բացեր՝ նման նախագծերում, ինչպիսիք են Chromium, libssh2, Linux-ի միջուկը, Memcached, UBoot, VLC, Apport, HHVM, Exiv2, FFmpeg, Fizz, libav, Ansible, npm, XNU, Ghostscript, Icecast, Apache Struts, strongSwan, Apache Ignite, rsyslog, Apache Geode և Hadoop:

GitHub-ի անվտանգության կոդի պահպանման կյանքի ցիկլը ենթադրում է, որ GitHub Security Lab-ի մասնակիցները բացահայտում են բացեր, այնուհետև խնդիրների մասին տեղեկությունները փոխանցվում են պահպանողների և զարգացմաններին, որոնք կվերացնեն դրանք, կհամաձայնեն բացահայտման ժամանակացույցեր և տեղեկացնեն կապված նախագծերին, որոնց անհրաժեշտ է լրամշակված տարբերակը տեղադրել: Բանգում կներկայացվեն CodeQL ձևաչափեր, որոնք չեն թույլատրվում վերականգնվելու բնույթը:

GitHub-ը սկսեց համատեղ նախագիծ՝ բաց աղբյուրի ծրագրերում խոցելիությունները հայտնաբերելու համար

GitHub միջերեսի միջոցով կարելի է ստանալ CVE-ի նույնականացման համար բացահայտված խնդրի և հաշվետվություն պատրաստել, իսկ GitHub-ի կողմից անհրաժեշտ ծանուցումները կկողմնորոշվեն ու կազմակերպվեն դրանց համակարգված շտկումը: Բացի այդ, խնդրի վերացումից հետո GitHub-ը ավտոմատ կերպով կներկայացնի pull-հայտարարություններ կապված վտանգավոր նախագծի կախվածությունների արդիականացման համար:

GitHub նաև մտցրել է առավել զինված շտեմարանի համար GitHub Advisory Database, որը հրապարակում է տեղեկություններ GitHub նախագծերում հայտնաբերված բացերի մասին, և տեղեկատվություն փաստացի պրობლեմների հետ կապված փաթեթների և պահոցների գրանցման համար: GitHub-ում մեկնաբանությունների մեջ նշված CVE-ի նույնականացման համար ավտոմատ կերպով վերաբերմունքն է տեղի ունենում բացի մասին տեղեկատվության տվյալների շտեմարանին: Տվյալներ շտեմարան վարելու համար առաջարկվել է առանձին API.

Այնպես որ, տեղեկություններ են հաղորդվում ծառայության ապահովելու համար մուտքը հասանելի հանրային պահոցներ
հաստատող նշանների և մուտքի բանալիների նման գաղտնի տվյալներ: Համաժամանակման ընթացքում սկաներային համակարգն ստուգում է բանալիների և նշանների ստանդարտ ձևաչափերը, որոնք օգտագործվում են 20 համակարգչային ծառայություններ և ծառայություններ, այդ թվում՝ API Alibaba Cloud, Amazon Web Services (AWS), Azure, Google Cloud, Slack և Stripe: Եթե նշան հայտնաբերվի, ծառայություն մատուցողին ուղղվում է պահանջ՝ հաստատելու տվյալների արտահոսքը և հետ կանչելու քաղված նշանները: Քիչ առաջ, նախկին ձևաչափերի աջակցությանը զուգահեռ, ավելացել է GoCardless, HashiCorp, Postman և Tencent նշանների մշակումը:

Ընտանիք: opennet.ru

Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով 🔥 Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով | ProHoster