GitHub z inicjatywą , mającą na celu zorganizowanie współpracy ekspertów ds. bezpieczeństwa z różnych firm i organizacji w celu identyfikacji podatności i wspierania ich usuwania w kodzie otwartych projektów.
Do udziału w inicjatywie zapraszane są wszystkie zainteresowane firmy oraz indywidualni specjaliści ds. bezpieczeństwa komputerowego. Za identyfikację podatności wypłata nagrody w wysokości do 3000 dolarów, w zależności od niebezpieczeństwa problemu i jakości przygotowanego raportu. Do przesyłania informacji o problemach zaleca się korzystanie z narzędzia , które pozwala na stworzenie szablonu podatnego kodu w celu identyfikacji obecności podobnej podatności w kodzie innych projektów (CodeQL umożliwia przeprowadzanie analizy semantycznej kodu i formułowanie zapytań do wyszukiwania określonych konstrukcji).
Do inicjatywy dołączyli już badacze bezpieczeństwa z firm F5, Google, HackerOne, Intel, IOActive, J.P. Morgan, LinkedIn, Microsoft, Mozilla, NCC Group, Oracle, Trail of Bits, Uber oraz
VMWare, którzy w ciągu ostatnich dwóch lat i 105 podatności w takich projektach jak Chromium, libssh2, rdzeniu Linux, Memcached, UBoot, VLC, Apport, HHVM, Exiv2, FFmpeg, Fizz, libav, Ansible, npm, XNU, Ghostscript, Icecast, Apache Struts, strongSwan, Apache Ignite, rsyslog, Apache Geode i Hadoop.
Proponowany przez GitHub cykl życia zabezpieczeń kodu zakłada, że uczestnicy GitHub Security Lab będą identyfikować podatności, po czym informacje o problemach będą przekazywane do głównych konserwatorów i programistów, którzy będą opracowywać poprawki, ustalać czas ujawnienia informacji o problemie oraz informować projekty zależne o konieczności zainstalowania wersji z usuniętą podatnością. W bazie będą umieszczane szablony CodeQL, które mają zapobiegać ponownemu pojawieniu się usuniętych problemów w kodzie dostępnym na GitHub.
Przez interfejs GitHub można teraz uzyskać identyfikator CVE dla zidentyfikowanego problemu i przygotować raport, a GitHub sam rozesła niezbędne powiadomienia oraz zorganizuje ich skoordynowane usunięcie. Co więcej, po usunięciu problemu GitHub automatycznie wyśle pull-requesty w celu zaktualizowania zależności związanych z podatnym projektem.
GitHub wprowadził również katalog podatności , w którym publikowane są informacje o podatnościach dotyczących projektów na GitHubie oraz informacje do śledzenia podatnych na problemy pakietów i repozytoriów. Wspomniane w komentarzach na GitHubie identyfikatory CVE automatycznie odsyłają teraz do szczegółowych informacji o podatności w przedstawionej bazie danych. Dla automatyzacji pracy z bazą danych zaproponowano osobny .
Zgłoszono również aktualizację w celu ochrony przed w publicznie dostępnych repozytoriach
danymi poufnymi, takimi jak tokeny autoryzacji i klucze dostępu. Podczas commitu skaner sprawdza standardowe formaty kluczy i tokenów używanych , w tym API Alibaba Cloud, Amazon Web Services (AWS), Azure, Google Cloud, Slack i Stripe. W przypadku wykrycia tokenu do dostawcy usług wysyłane jest zapytanie o potwierdzenie wycieku i unieważnienie skompromitowanych tokenów. Od wczoraj, oprócz wcześniej obsługiwanych formatów, dodano wsparcie dla rozpoznawania tokenów GoCardless, HashiCorp, Postman i Tencent.
Źródło: opennet.ru
