GitHub ka nisur një projekt të përbashkët për identifikimin e vulnerabiliteteve në softuerin e hapur

GitHub u angazhuar me iniciativën GitHub Security Lab, e cila ka si qëllim organizimin e bashkëpunimit të ekspertëve të sigurisë nga kompani dhe organizata të ndryshme për identifikimin e dobësive dhe ndihmën për eliminimin e tyre në kodin e projekteve të hapura.

Të gjitha kompanitë e interesuara dhe specialistët individualë të sigurisë kompjuterike ftohen për t'u bashkuar me iniciativën. Për identifikimin e dobësisë është paraparë pagesa e një shpërblimi deri në 3000 dollarë, në varësi të rrezikshmërisë së problemit dhe cilësisë së raportit të përgatitur. Për dërgimin e informacioneve mbi problemet, ofrohet përdorimi i mjetit CodeQL, i cili lejon formimin e një modeli të kodit të dobët për identifikimin e prania së tillë të dobësive në kodin e projekteve të tjera (CodeQL ofron mundësinë për të kryer analizë semantike të kodit dhe për të formuar pyetje për kërkimin e strukturave të caktuara).

Iniciativës i janë bashkuar tashmë hulumtues të sigurisë nga kompanitë F5, Google, HackerOne, Intel, IOActive, J.P. Morgan, LinkedIn, Microsoft, Mozilla, NCC Group, Oracle, Trail of Bits, Uber dhe
VMWare, të cilët në dy vitet e fundit identifikuan dhe kanë ndihmuar për të korrigjuar 105 dobësi në projekte si Chromium, libssh2, bërthama Linux, Memcached, UBoot, VLC, Apport, HHVM, Exiv2, FFmpeg, Fizz, libav, Ansible, npm, XNU, Ghostscript, Icecast, Apache Struts, strongSwan, Apache Ignite, rsyslog, Apache Geode dhe Hadoop.

Cikli i jetës së sigurisë së kodit të propozuar në GitHub parashikon që pjesëmarrësit e GitHub Security Lab do të identifikojnë dobësitë, pas së cilës informacioni mbi problemet do t'u dërgohet mbikëqyrësve dhe zhvilluesve, të cilët do të hartojnë rregullime, do të koordinonin kohën e publikimit të informacionit mbi problemin dhe do të informonin projektet e varura për nevojën e instalimit të versionit me këto rregullime. Në bazë do të publikohen modele CodeQL që do të ndihmojnë në parandalimin e rikthimit të problemeve të zgjidhura në kodin e pranishëm në GitHub.

GitHub ka nisur një projekt të përbashkët për identifikimin e vulnerabiliteteve në softuerin e hapur

Përmes ndërfaqes së GitHub tani është e mundur të merrni identifikatorin CVE për problemin e identifikuar dhe të përgatitni një raport, ndërsa GitHub vetë do të dërgojë njoftimet e nevojshme dhe do të organizojë korrigjimin e tyre nën koordinim. Më tej, pas rregullimit të problemit, GitHub automatikisht do të dërgojë kërkesat për të përditësuar varësitë e lidhura me projektin e dobët.

GitHub gjithashtu ka shtuar në këtë katalog dobësish GitHub Advisory Database, në të cilin publikohen informacione mbi dobësitë që prekin projektet në GitHub dhe informacione për të ndjekur paketat dhe depozitë e prekura nga problemet. Identifikuesit CVE të përmendur në komentet në GitHub tani automatikisht referohen në informacionin e detajuar mbi dobësinë në bazën e të dhënave të paraqitur. Për automatizimin e punës me bazën e të dhënave është propozuar një ndihmës i veçantë API.

Po ashtu raportohet për përmirësimin të shërbimit për mbrojtjen nga komprometimi i të dhënave konfidenciale, siç janë tokenët e autentikimit dhe çelësat e aksesit, në depo të hapura për publikun. Gjatë komitimit, skanerët kontrollojnë format tipike të çelësave dhe tokenëve që përdoren
nga 20 ofrues të shërbimeve dhe platformave , përfshirë API-të e Alibaba Cloud, Amazon Web Services (AWS), Azure, Google Cloud, Slack dhe Stripe. Në rast se identifikohet një token, dërgohet një kërkesë tek ofruesi i shërbimit për të konfirmuar rrjedhjen dhe për të tërhequr tokenët e komprometuar. Që nga dje, përveç formateve të mbështetura më parë, është shtuar mbështetje për identifikimin e tokenëve GoCardless, HashiCorp, Postman dhe Tencent.Analiza e pagave në sektorin e TI në Armeni përveç vendeve të hapura në 10 kompanitë më të mira të TI

Burimi: opennet.ru

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster