GitHub ha lanciato servizi di supporto finanziario e informazione sulle vulnerabilità

GitHub ha realizzato sistema sponsorizzazioni per fornire supporto finanziario a progetti open source. Il nuovo servizio offre una nuova forma di partecipazione allo sviluppo dei progetti: se un utente non ha la possibilità di contribuire allo sviluppo, può collegarsi a progetti di interesse come sponsor e supportare finanziare specifici sviluppatori, maintainer, designer, autori di documentazione, tester e altri partecipanti coinvolti nel progetto.

Grazie al sistema di sponsorizzazione, ogni utente di GitHub può inviare mensilmente importi fissi agli sviluppatori di codice open source, registrati nella piattaforma come partecipanti pronti a ricevere supporto finanziario (per il periodo di test del servizio, il numero di partecipanti è limitato). I partecipanti sponsorizzati possono determinare i livelli di supporto e i privilegi associati per gli sponsor, come la risoluzione prioritaria dei bug. Si sta valutando la possibilità di organizzare il finanziamento non solo di singoli partecipanti, ma anche di gruppi di sviluppatori coinvolti nel lavoro sul progetto.

A differenza di altre piattaforme di crowdfunding, GitHub non trattiene una percentuale per la mediazione, coprendo anche i costi di elaborazione dei pagamenti per il primo anno. In futuro, non si esclude l'introduzione di una commissione per l'elaborazione dei pagamenti. È stato istituito un fondo speciale, il GitHub Sponsors Matching Fund, dedicato alla gestione dei flussi finanziari.

Oltre al patrocinio, GitHub offre anche ha presentato un nuovo servizio per garantire la sicurezza dei progetti, sviluppato utilizzando tecnologie derivate da l'acquisizione azienda Dependabot. Dependabot è ora integrato in GitHub ed è disponibile gratuitamente.
Il servizio consente di monitorare le vulnerabilità nelle dipendenze, inviare avvisi ai proprietari dei repository riguardo a problemi nelle dipendenze e aprire automaticamente pull request per risolvere le vulnerabilità rilevate.

GitHub ha lanciato servizi di supporto finanziario e informazione sulle vulnerabilità

Le avvertenze sono visualizzate nella scheda "Sicurezza" e includono informazioni dettagliate sulle vulnerabilità e i file del progetto interessati dal problema. Le correzioni vengono generate tramite un aggiornamento nella lista delle dipendenze dalla versione minima alla versione in cui la vulnerabilità è stata risolta. Le informazioni sulle vulnerabilità sono estratte dai database MITRE CVE e WhiteSource, nonché sulla base delle notifiche da parte dei manutentori dei progetti e dell'analizzatore automatico dei commit su GitHub, con successiva convalida nel sistema di revisione manuale.

Per i manutentori dei progetti è stato attivato un'interfaccia per la pubblicazione e la gestione di rapporti sulle vulnerabilità (security advisories), così come per la discussione privata di questioni relative alla correzione delle vulnerabilità.

Inoltre, per proteggere da fuoriuscite di dati riservati in repository pubblicamente accessibili, è stato attivato uno scanner token e chiavi di accesso. Durante il commit, lo scanner verifica i formati standard delle chiavi e i token di accesso alle API di Alibaba Cloud, Amazon Web Services (AWS), Azure, GitHub, Google Cloud, Mailgun, Slack, Stripe e Twilio. In caso di rilevamento di un token, viene inviata una richiesta al fornitore di servizi per confermare la perdita e revocare i token compromessi.

GitHub ha lanciato servizi di supporto finanziario e informazione sulle vulnerabilità

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster