GitHub me iniciativën , e cila ka si qëllim organizimin e bashkëpunimit të ekspertëve të sigurisë nga kompani dhe organizata të ndryshme për identifikimin e dobësive dhe ndihmën për eliminimin e tyre në kodin e projekteve të hapura.
Të gjitha kompanitë e interesuara dhe specialistët individualë të sigurisë kompjuterike ftohen për t'u bashkuar me iniciativën. Për identifikimin e dobësisë pagesa e një shpërblimi deri në 3000 dollarë, në varësi të rrezikshmërisë së problemit dhe cilësisë së raportit të përgatitur. Për dërgimin e informacioneve mbi problemet, ofrohet përdorimi i mjetit , i cili lejon formimin e një modeli të kodit të dobët për identifikimin e prania së tillë të dobësive në kodin e projekteve të tjera (CodeQL ofron mundësinë për të kryer analizë semantike të kodit dhe për të formuar pyetje për kërkimin e strukturave të caktuara).
Iniciativës i janë bashkuar tashmë hulumtues të sigurisë nga kompanitë F5, Google, HackerOne, Intel, IOActive, J.P. Morgan, LinkedIn, Microsoft, Mozilla, NCC Group, Oracle, Trail of Bits, Uber dhe
VMWare, të cilët në dy vitet e fundit dhe 105 dobësi në projekte si Chromium, libssh2, bërthama Linux, Memcached, UBoot, VLC, Apport, HHVM, Exiv2, FFmpeg, Fizz, libav, Ansible, npm, XNU, Ghostscript, Icecast, Apache Struts, strongSwan, Apache Ignite, rsyslog, Apache Geode dhe Hadoop.
Cikli i jetës së sigurisë së kodit të propozuar në GitHub parashikon që pjesëmarrësit e GitHub Security Lab do të identifikojnë dobësitë, pas së cilës informacioni mbi problemet do t'u dërgohet mbikëqyrësve dhe zhvilluesve, të cilët do të hartojnë rregullime, do të koordinonin kohën e publikimit të informacionit mbi problemin dhe do të informonin projektet e varura për nevojën e instalimit të versionit me këto rregullime. Në bazë do të publikohen modele CodeQL që do të ndihmojnë në parandalimin e rikthimit të problemeve të zgjidhura në kodin e pranishëm në GitHub.
Përmes ndërfaqes së GitHub tani është e mundur identifikatorin CVE për problemin e identifikuar dhe të përgatitni një raport, ndërsa GitHub vetë do të dërgojë njoftimet e nevojshme dhe do të organizojë korrigjimin e tyre nën koordinim. Më tej, pas rregullimit të problemit, GitHub automatikisht do të dërgojë kërkesat për të përditësuar varësitë e lidhura me projektin e dobët.
GitHub gjithashtu ka shtuar në këtë katalog dobësish , në të cilin publikohen informacione mbi dobësitë që prekin projektet në GitHub dhe informacione për të ndjekur paketat dhe depozitë e prekura nga problemet. Identifikuesit CVE të përmendur në komentet në GitHub tani automatikisht referohen në informacionin e detajuar mbi dobësinë në bazën e të dhënave të paraqitur. Për automatizimin e punës me bazën e të dhënave është propozuar një ndihmës i veçantë .
Po ashtu raportohet për përmirësimin për mbrojtjen nga i të dhënave konfidenciale, siç janë tokenët e autentikimit dhe çelësat e aksesit, në depo të hapura për publikun. Gjatë komitimit, skanerët kontrollojnë format tipike të çelësave dhe tokenëve që përdoren
nga 20 ofrues të shërbimeve dhe platformave Analiza e pagave në sektorin e TI në Armeni përveç vendeve të hapura në 10 kompanitë më të mira të TI
Burimi: opennet.ru
