GitHub uruchomił wspólny projekt mający na celu wykrywanie luk w otwartym oprogramowaniu

GitHub wystąpił z inicjatywą GitHub Security Lab, mającą na celu zorganizowanie współpracy ekspertów ds. bezpieczeństwa z różnych firm i organizacji w celu identyfikacji podatności i wspierania ich usuwania w kodzie otwartych projektów.

Do udziału w inicjatywie zapraszane są wszystkie zainteresowane firmy oraz indywidualni specjaliści ds. bezpieczeństwa komputerowego. Za identyfikację podatności przewidziana jest wypłata nagrody w wysokości do 3000 dolarów, w zależności od niebezpieczeństwa problemu i jakości przygotowanego raportu. Do przesyłania informacji o problemach zaleca się korzystanie z narzędzia CodeQL, które pozwala na stworzenie szablonu podatnego kodu w celu identyfikacji obecności podobnej podatności w kodzie innych projektów (CodeQL umożliwia przeprowadzanie analizy semantycznej kodu i formułowanie zapytań do wyszukiwania określonych konstrukcji).

Do inicjatywy dołączyli już badacze bezpieczeństwa z firm F5, Google, HackerOne, Intel, IOActive, J.P. Morgan, LinkedIn, Microsoft, Mozilla, NCC Group, Oracle, Trail of Bits, Uber oraz
VMWare, którzy w ciągu ostatnich dwóch lat ujawnili i pomogli naprawić 105 podatności w takich projektach jak Chromium, libssh2, rdzeniu Linux, Memcached, UBoot, VLC, Apport, HHVM, Exiv2, FFmpeg, Fizz, libav, Ansible, npm, XNU, Ghostscript, Icecast, Apache Struts, strongSwan, Apache Ignite, rsyslog, Apache Geode i Hadoop.

Proponowany przez GitHub cykl życia zabezpieczeń kodu zakłada, że uczestnicy GitHub Security Lab będą identyfikować podatności, po czym informacje o problemach będą przekazywane do głównych konserwatorów i programistów, którzy będą opracowywać poprawki, ustalać czas ujawnienia informacji o problemie oraz informować projekty zależne o konieczności zainstalowania wersji z usuniętą podatnością. W bazie będą umieszczane szablony CodeQL, które mają zapobiegać ponownemu pojawieniu się usuniętych problemów w kodzie dostępnym na GitHub.

GitHub uruchomił wspólny projekt mający na celu wykrywanie luk w otwartym oprogramowaniu

Przez interfejs GitHub można teraz uzyskać uzyskać identyfikator CVE dla zidentyfikowanego problemu i przygotować raport, a GitHub sam rozesła niezbędne powiadomienia oraz zorganizuje ich skoordynowane usunięcie. Co więcej, po usunięciu problemu GitHub automatycznie wyśle pull-requesty w celu zaktualizowania zależności związanych z podatnym projektem.

GitHub wprowadził również katalog podatności GitHub Advisory Database, w którym publikowane są informacje o podatnościach dotyczących projektów na GitHubie oraz informacje do śledzenia podatnych na problemy pakietów i repozytoriów. Wspomniane w komentarzach na GitHubie identyfikatory CVE automatycznie odsyłają teraz do szczegółowych informacji o podatności w przedstawionej bazie danych. Dla automatyzacji pracy z bazą danych zaproponowano osobny API.

Zgłoszono również aktualizację usługi w celu ochrony przed dostaniem się w publicznie dostępnych repozytoriach
danymi poufnymi, takimi jak tokeny autoryzacji i klucze dostępu. Podczas commitu skaner sprawdza standardowe formaty kluczy i tokenów używanych przez 20 dostawców chmurowych i usług, w tym API Alibaba Cloud, Amazon Web Services (AWS), Azure, Google Cloud, Slack i Stripe. W przypadku wykrycia tokenu do dostawcy usług wysyłane jest zapytanie o potwierdzenie wycieku i unieważnienie skompromitowanych tokenów. Od wczoraj, oprócz wcześniej obsługiwanych formatów, dodano wsparcie dla rozpoznawania tokenów GoCardless, HashiCorp, Postman i Tencent.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster