GitHub ka nisur një projekt të përbashkët për identifikimin e dobësive në softuerin e hapur

GitHub prezantoj me iniciativën GitHub Security Lab, e cila është fokusuar në organizimin e bashkëpunimit të ekspertëve të sigurisë nga kompani dhe organizata të ndryshme për identifikimin dhe ndihmën në elimimin e dobësive në kodin e projekteve të hapura.

Të gjitha kompanitë dhe specialistët individualë në fushën e sigurisë kompjuterike janë të ftuar të bashkohen me iniciativën. Për identifikimin e dobësive parashikohet një shpërblim deri në 3000 dollarë, në varësi të rrezikshmërisë së problemit dhe cilësisë së raportit të përgatitur. Për të raportuar çështjet, ofrohet një mjet CodeQL, që lejon krijimin e një shablloni të kodit të dobët për të identifikuar praninë e një dobësie të tillë në kodin e projekteve të tjera (CodeQL mundëson analizë semantike të kodit dhe krijimin e pyetjeve për të gjetur struktura të caktuara).

Iniciativës i janë bashkuar tashmë ekspertë të sigurisë nga kompani si F5, Google, HackerOne, Intel, IOActive, J.P. Morgan, LinkedIn, Microsoft, Mozilla, NCC Group, Oracle, Trail of Bits, Uber dhe
VMWare, të cilët në dy vitet e fundit identifikuan dhe kanë ndihmuar në rregullimin e 105 dobësive në projekte si Chromium, libssh2, bërthama Linux, Memcached, UBoot, VLC, Apport, HHVM, Exiv2, FFmpeg, Fizz, libav, Ansible, npm, XNU, Ghostscript, Icecast, Apache Struts, strongSwan, Apache Ignite, rsyslog, Apache Geode dhe Hadoop.

Cikli i propozuar nga GitHub për ruajtjen e sigurisë së kodit parashikon që anëtarët e GitHub Security Lab do të identifikojnë dobësitë, pas kësaj informacioni mbi problemet do t'i dorëzohet mbajtësve dhe zhvilluesve, të cilët do të zhvillojnë rregullime, do të rregullojnë kohën e shpërndarjes së informacionit për problemin dhe do t'i informojnë projektet e varura për nevojën e instalimit të versioneve që eliminojnë dobësitë. Në bazë do të vendosen shabllone CodeQL, që do të parandalojnë përsëritjen e problemeve të zgjidhura në kodet e pranishme në GitHub.

GitHub ka nisur një projekt të përbashkët për identifikimin e dobësive në softuerin e hapur

Përmes ndërfaqes së GitHub tani është e mundur të marrin të krijoni një identifikues CVE për problemin e identifikuar dhe të përgatitni një raport, ndërsa GitHub do të dërgojë vetë njoftimet e nevojshme dhe do të organizojë rregullimin e koordinuar të tyre. Më shumë se kaq, pas eliminimit të problem, GitHub automatikisht do të dërgojë kërkesa pull për përmirësimin e varësive lidhur me projektin e dobët.

GitHub gjithashtu ka prezantuar një katalog të dobësive GitHub Advisory Database, në të cilin publikohen informacionet për dobësitë që ndodhin në projektet në GitHub dhe informacione për ndjekjen e pakove dhe repozitorëve të prekur nga problemet. Identifikuesit CVE të përmendur në komentet në GitHub tani automatikisht i referohen informacionit të detajuar mbi dobësinë në bazën e dhënash të paraqitur. Për automatizimin e punës me bazën e të dhënave është propozuar një API.

po ashtu raportohet për një përmirësim shërbimit për mbrojtjen nga shkëmbimi në repozitorët publik të aksesueshëm
të dhënave konfidenciale, siç janë tokenët e autentifikimit dhe çelësat e qasjes. Gjate komitimit, skaneri kontrollon format tipike të çelësave dhe tokenëve që përdoren nga 20 ofruesit dhe shërbimet e cloud, duke përfshirë API-të e Alibaba Cloud, Amazon Web Services (AWS), Azure, Google Cloud, Slack dhe Stripe. Në rast se një token identifikohet, një kërkesë dërgohet ofruesit të shërbimit për të konfirmuar rrjedhjen dhe të tërhiqen tokenët e kompromentuar. Që nga dje, përveç formateve të mbështetur më parë, është shtuar mbështetje për identifikimin e tokenëve GoCardless, HashiCorp, Postman dhe Tencent.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster