GitHub inițiativa , având ca scop organizarea colaborării experților în securitate din diverse companii și organizații pentru a identifica vulnerabilitățile și a oferi asistență în remedierea acestora în codul proiectelor open-source.
La inițiativă sunt invitate toate companiile și specialiștii individuali în securitate cibernetică interesați. Pentru identificarea vulnerabilității o recompensă de până la 3000 de dolari, în funcție de gravitatea problemei și de calitatea raportului. Pentru raportarea problemelor se recomandă utilizarea uneltelor , care permite crearea unui șablon de cod vulnerabil pentru identificarea prezenței unei astfel de vulnerabilități în codul altor proiecte (CodeQL oferă posibilitatea de a efectua analize semantice ale codului și de a crea interogări pentru a căuta anumite construcții).
La inițiativă s-au alăturat deja cercetători în securitate din companii precum F5, Google, HackerOne, Intel, IOActive, J.P. Morgan, LinkedIn, Microsoft, Mozilla, NCC Group, Oracle, Trail of Bits, Uber și
VMWare, care în ultimii doi ani și 105 vulnerabilităților în proiecte precum Chromium, libssh2, nucleul Linux, Memcached, UBoot, VLC, Apport, HHVM, Exiv2, FFmpeg, Fizz, libav, Ansible, npm, XNU, Ghostscript, Icecast, Apache Struts, strongSwan, Apache Ignite, rsyslog, Apache Geode și Hadoop.
Ciclul de viață propus de GitHub pentru întreținerea securității codului presupune ca participanții la GitHub Security Lab să identifice vulnerabilitățile, după care informațiile despre probleme vor fi transmise întreținătorilor și dezvoltatorilor, care vor dezvolta remedieri, vor conveni asupra momentului divulgării informațiilor despre problemă și vor informa proiectele dependente despre necesitatea instalării versiunii corecte. În baza de date vor fi stocate șabloane CodeQL care să prevină reapariția problemelor rezolvate în codul disponibil pe GitHub.
Prin intermediul interfeței GitHub, acum este posibil să obțineți un identificator CVE pentru problema identificată și să pregătiți un raport, iar GitHub va trimite automat notificările necesare și va organiza corectarea acestora. Mai mult, după rezolvarea problemei, GitHub va trimite automat cereri de pull pentru actualizarea dependențelor legate de proiectul vulnerabil.
GitHub a introdus de asemenea un catalog al vulnerabilităților , în care sunt publicate informații despre vulnerabilitățile care afectează proiectele de pe GitHub și informații pentru urmărirea pachetelor și repositoarelor afectate de probleme. CVE-urile menționate în comentariile de pe GitHub se referă acum automat la informații detaliate despre vulnerabilitate în baza de date prezentată. Pentru a automatiza lucrul cu baza de date a fost propus un .
De asemenea, s-a raportat despre o actualizare pentru a proteja împotriva în repositoarele publice accesibile
a datelor confidențiale, cum ar fi token-uri de autentificare și chei de acces. În timpul comiterii, scannerul verifică formatele tipice ale cheilor și token-urilor utilizate , inclusiv API-ul Alibaba Cloud, Amazon Web Services (AWS), Azure, Google Cloud, Slack și Stripe. În cazul în care este detectat un token, furnizorul de servicii primește o solicitare pentru a confirma scurgerea și revocarea token-urilor compromise. Începând de ieri, pe lângă formatele susținute anterior, a fost adăugată suportul pentru identificarea token-urilor GoCardless, HashiCorp, Postman și Tencent.
Sursa: opennet.ro
