GitHub sistem pentru a oferi suport financiar proiectelor deschise. Noua platformă oferă o nouă formă de participare la dezvoltarea proiectelor — dacă un utilizator nu poate ajuta la dezvoltare, acesta se poate alătura proiectelor de interes ca sponsor și poate contribui prin finanțarea dezvoltatorilor, mentenanților, designerilor, autorilor de documentație, testerilor și altor participanți implicați în proiect.
Prin intermediul sistemului de sponsorizare, orice utilizator GitHub poate dona lunar sume fixe dezvoltatorilor de cod deschis, în serviciu ca participanți, pregătiți să primească suport financiar (pe durata testării serviciului, numărul de participanți este limitat). Participanții sponsorizati pot defini nivelurile de suport și privilegii aferente pentru sponsori, cum ar fi remedierea urgentă a erorilor. Se ia în considerare organizarea finanțării nu doar a participanților individuali, ci și a grupurilor de dezvoltatori implicați în proiect.
Spre deosebire de alte platforme de finanțare colaborativă, GitHub nu percepe un anumit procent pentru intermediere și, de asemenea, va acoperi costurile de procesare a plăților în primul an. În continuare, nu este exclusă introducerea unei taxe pentru procesarea plăților. Pentru susținerea serviciului a fost creat un fond special, Fondul de Corelare GitHub Sponsors, care se va ocupa de distribuirea fluxurilor financiare.
Pe lângă sponsorizare, GitHub oferă și un nou serviciu pentru asigurarea securității proiectelor, construit pe baza tehnologiilor obținute în urma companiei Dependabot. Dependabot este acum integrat în GitHub și disponibil gratuit.
Serviciul permite monitorizarea vulnerabilităților în dependențe, trimiterea de avertizări proprietarilor de repositoare cu privire la problemele din dependențe și deschiderea automată a pull request-urilor pentru remedierea vulnerabilităților identificate.
Avertizările sunt afișate în tab-ul „Securitate” și includ informații detaliate despre vulnerabilitate și fișierele proiectului afectate de problemă. Remedierea se generează prin actualizarea minimelor versiunilor din lista de dependențe la versiunea în care vulnerabilitatea a fost rezolvată. Informațiile despre vulnerabilități sunt extrase din baze de date, și , și pe baza notificărilor de la menținătorii proiectelor și a analizorului automat al commit-urilor de pe GitHub, cu confirmarea ulterioară în sistemul de revizuire manuală.
Pentru menținătorii proiectelor o interfață pentru publicarea și plasarea rapoartelor privind vulnerabilitățile (advisory-uri de securitate), precum și pentru discuții private într-un cerc restrâns despre probleme legate de remedierea vulnerabilităților.
În plus, pentru protecția datelor confidențiale în repositoare publice a fost pus în funcțiune de tokenuri și chei de acces. În timpul commit-ului, scannerul verifică formatele standard pentru chei și tokenuri de acces API de la Alibaba Cloud, Amazon Web Services (AWS), Azure, GitHub, Google Cloud, Mailgun, Slack, Stripe și Twilio. În cazul în care se identifică un token, se trimite un mesaj către furnizorul de servicii pentru confirmarea unei potențiale scurgeri și retragerea tokenurilor compromise.
Sursa: opennet.ro
