GitHub the system voor het bieden van financiĆ«le steun aan open projecten. Nieuwe service biedt een nieuwe vorm van deelname aan de ontwikkeling van projecten ā als de gebruiker niet in staat is om te helpen met de ontwikkeling, kan hij zich aansluiten bij interessante projecten als sponsor en helpen door specifieke ontwikkelaars, onderhouders, ontwerpers, schrijvers van documentatie, testers en andere betrokken deelnemers te financieren.
Met het sponsoring systeem kan elke GitHub-gebruiker maandelijks vaste bedragen overmaken aan ontwikkelaars van open source, in de service als deelnemers, bereid om financiƫle steun te ontvangen (tijdens de testperiode is het aantal deelnemers beperkt). Gesponsorde deelnemers kunnen ondersteuningsniveaus en bijbehorende privileges voor sponsors bepalen, zoals onmiddellijke bugfixes. Er wordt gekeken naar de mogelijkheid om financiering te organiseren voor niet alleen individuele deelnemers, maar ook voor groepen ontwikkelaars die betrokken zijn bij het project.
In tegenstelling tot andere platforms voor gezamenlijke financiering vraagt GitHub geen percentage voor bemiddeling en zal het de eerste jaar de kosten voor betalingsverwerking dekken. In de toekomst is invoering van een vergoeding voor betalingsverwerking niet uitgesloten. Voor het beheer van de service is een speciaal fonds, het GitHub Sponsors Matching Fund, opgericht, dat zich bezighoudt met de verdeling van financiƫle stromen.
Naast sponsoring heeft GitHub ook een nieuwe service voor het waarborgen van de veiligheid van projecten, gebaseerd op technologieën die zijn verkregen door van het bedrijf Dependabot. Dependabot is nu geïntegreerd in GitHub en is gratis beschikbaar.
De service stelt in staat om kwetsbaarheden in afhankelijkheden te volgen, waarschuwt de eigenaren van repositories over problemen met afhankelijkheden en opent automatisch pull-requests om ontdekte kwetsbaarheden te verhelpen.
De waarschuwingen worden weergegeven op het tabblad 'Beveiliging' en bevatten uitgebreide informatie over de kwetsbaarheid en de projectbestanden die door het probleem worden beĆÆnvloed. De correctie wordt gegenereerd door de minimale versie in de afhankelijkhedenlijst bij te werken naar de versie waarin de kwetsbaarheid is verholpen. Informatie over kwetsbaarheden wordt gehaald uit de databases en , en op basis van meldingen van de projectonderhouders en een automatische analyse van commits op GitHub, met een daaropvolgende bevestiging in het handmatige beoordelingssysteem.
Voor projectonderhouders een interface voor het publiceren en plaatsen van rapporten over kwetsbaarheden (security advisories), evenals voor het privƩ bespreken van kwesties met betrekking tot het verhelpen van kwetsbaarheden.
Bovendien, ter bescherming van vertrouwelijke gegevens in openbaar toegankelijke repositories, is er een van tokens en toegangs-keys. Tijdens de commit controleert de scanner op typische formaten van keys en toegangstokens voor API's van Alibaba Cloud, Amazon Web Services (AWS), Azure, GitHub, Google Cloud, Mailgun, Slack, Stripe en Twilio. In geval van een token wordt er een verzoek naar de serviceprovider gestuurd ter bevestiging van de lekkage en het intrekken van gecompromitteerde tokens.
Bron: opennet.ru
