GitHub systemu w celu zapewnienia wsparcia finansowego dla otwartych projektów. Nowa usługa oferuje nową formę uczestnictwa w rozwoju projektów — jeśli użytkownik nie ma możliwości pomocy w rozwoju, może dołączyć do interesujących go projektów jako sponsor, wspierając ich finansowo, w tym konkretne osoby zajmujące się programowaniem, utrzymywaniem, projektowaniem, tworzeniem dokumentacji, testowaniem i innych zaangażowanych w projekt uczestników.
Dzięki systemowi sponsoringu każdy użytkownik GitHub może co miesiąc przekazywać stałe kwoty programistom open source, w serwisie jako uczestnicy, gotowi otrzymywać wsparcie finansowe (w czasie testowania serwisu liczba uczestników jest ograniczona). Sponsorowani uczestnicy mogą określać poziomy wsparcia i związane z nimi przywileje dla sponsorów, takie jak priorytetowe usuwanie błędów. Rozważa się możliwość organizacji finansowania nie tylko pojedynczych uczestników, ale także grup programistów zaangażowanych w pracę nad projektem.
W przeciwieństwie do innych platform finansowania społecznego, GitHub nie pobiera określonego procentu za pośrednictwo, a także przez pierwszy rok pokryje koszty przetwarzania płatności. W przyszłości nie wyklucza się wprowadzenia opłat za przetwarzanie płatności. W celu wsparcia usługi stworzono specjalny fundusz GitHub Sponsors Matching Fund, który zajmie się rozdzielaniem strumieni finansowych.
Oprócz sponsorowania GitHub również nową usługę zapewniającą bezpieczeństwo projektów, zbudowaną na technologii uzyskanej w wyniku firmy Dependabot. Dependabot jest teraz zintegrowany z GitHub i dostępny za darmo.
Usługa pozwala śledzić podatności w zależnościach, wysyłać właścicielom repozytoriów powiadomienia o problemach z zależnościami i automatycznie otwierać pull requesty w celu naprawy wykrytych podatności.
Powiadomienia są wyświetlane w zakładce „Bezpieczeństwo” i zawierają szczegółowe informacje o podatności oraz o plikach projektu, które są problemem. Naprawa generowana jest przez aktualizację w liście zależności minimalnej wersji na wersję, w której podatność została usunięta. Informacje o podatnościach są wyciągane z bazy i , a także na podstawie powiadomień od maintainerów projektów oraz automatycznego analizatora commitów na GitHubie z późniejszym potwierdzeniem w systemie manualnej recenzji.
Dla maintainerów projektów interfejs do publikacji i umieszczania raportów o lukach w zabezpieczeniach (security advisories), a także do prywatnej dyskusji w zamkniętym gronie na temat kwestii związanych z usuwaniem luk.
Ponadto w celu ochrony przed poufnych danych do publicznie dostępnych repozytoriów został uruchomiony tokenów i kluczy dostępu. Podczas commita skaner sprawdza typowe formaty kluczy i tokenów dostępu do API Alibaba Cloud, Amazon Web Services (AWS), Azure, GitHub, Google Cloud, Mailgun, Slack, Stripe i Twilio. W przypadku wykrycia tokenu do dostawcy usług wysyłane jest zapytanie w celu potwierdzenia wycieku i unieważnienia skompromitowanych tokenów.
Źródło: opennet.ru
