GitHub sistema per fornire supporto finanziario a progetti open source. Il nuovo servizio offre una nuova forma di partecipazione allo sviluppo dei progetti: se un utente non ha la possibilità di contribuire allo sviluppo, può collegarsi a progetti di interesse come sponsor e supportare finanziare specifici sviluppatori, maintainer, designer, autori di documentazione, tester e altri partecipanti coinvolti nel progetto.
Grazie al sistema di sponsorizzazione, ogni utente di GitHub può inviare mensilmente importi fissi agli sviluppatori di codice open source, nella piattaforma come partecipanti pronti a ricevere supporto finanziario (per il periodo di test del servizio, il numero di partecipanti è limitato). I partecipanti sponsorizzati possono determinare i livelli di supporto e i privilegi associati per gli sponsor, come la risoluzione prioritaria dei bug. Si sta valutando la possibilità di organizzare il finanziamento non solo di singoli partecipanti, ma anche di gruppi di sviluppatori coinvolti nel lavoro sul progetto.
A differenza di altre piattaforme di crowdfunding, GitHub non trattiene una percentuale per la mediazione, coprendo anche i costi di elaborazione dei pagamenti per il primo anno. In futuro, non si esclude l'introduzione di una commissione per l'elaborazione dei pagamenti. È stato istituito un fondo speciale, il GitHub Sponsors Matching Fund, dedicato alla gestione dei flussi finanziari.
Oltre al patrocinio, GitHub offre anche un nuovo servizio per garantire la sicurezza dei progetti, sviluppato utilizzando tecnologie derivate da azienda Dependabot. Dependabot è ora integrato in GitHub ed è disponibile gratuitamente.
Il servizio consente di monitorare le vulnerabilità nelle dipendenze, inviare avvisi ai proprietari dei repository riguardo a problemi nelle dipendenze e aprire automaticamente pull request per risolvere le vulnerabilità rilevate.
Le avvertenze sono visualizzate nella scheda "Sicurezza" e includono informazioni dettagliate sulle vulnerabilità e i file del progetto interessati dal problema. Le correzioni vengono generate tramite un aggiornamento nella lista delle dipendenze dalla versione minima alla versione in cui la vulnerabilità è stata risolta. Le informazioni sulle vulnerabilità sono estratte dai database e , nonché sulla base delle notifiche da parte dei manutentori dei progetti e dell'analizzatore automatico dei commit su GitHub, con successiva convalida nel sistema di revisione manuale.
Per i manutentori dei progetti un'interfaccia per la pubblicazione e la gestione di rapporti sulle vulnerabilità (security advisories), così come per la discussione privata di questioni relative alla correzione delle vulnerabilità.
Inoltre, per proteggere da dati riservati in repository pubblicamente accessibili, è stato attivato token e chiavi di accesso. Durante il commit, lo scanner verifica i formati standard delle chiavi e i token di accesso alle API di Alibaba Cloud, Amazon Web Services (AWS), Azure, GitHub, Google Cloud, Mailgun, Slack, Stripe e Twilio. In caso di rilevamento di un token, viene inviata una richiesta al fornitore di servizi per confermare la perdita e revocare i token compromessi.
Fonte: opennet.ru
