Sicherheitsrichtlinie von Ultralytics#
Bei Ultralytics hat die Sicherheit der Daten und Systeme unserer Nutzer höchste Priorität. Um die Sicherheit unserer Open-Source-Projekte zu gewährleisten, haben wir mehrere Maßnahmen zur Erkennung und Vermeidung von Sicherheitslücken umgesetzt.
Snyk-Scans#
Wir verwenden Snyk, um umfassende Sicherheitsscans in Ultralytics-Repositorys durchzuführen. Die leistungsfähigen Scan-Funktionen von Snyk gehen über die Prüfung von Abhängigkeiten hinaus: Das Tool untersucht auch unseren Code und unsere Dockerfiles auf verschiedene Schwachstellen. Indem wir diese Probleme proaktiv erkennen und beheben, gewährleisten wir ein höheres Maß an Sicherheit und Zuverlässigkeit für unsere Nutzer.
GitHub-CodeQL-Scans#
Unsere Sicherheitsstrategie umfasst die CodeQL-Scans von GitHub. CodeQL untersucht unsere Codebasis eingehend und erkennt durch die Analyse der semantischen Struktur des Codes komplexe Schwachstellen wie SQL-Injection und XSS. Diese fortschrittliche Analyse ermöglicht die frühzeitige Erkennung und Behebung potenzieller Sicherheitsrisiken.
GitHub-Dependabot-Warnungen#
Dependabot ist in unseren Arbeitsablauf integriert und überwacht Abhängigkeiten auf bekannte Schwachstellen. Wird eine Schwachstelle in einer unserer Abhängigkeiten erkannt, benachrichtigt uns Dependabot, sodass wir schnell fundierte Maßnahmen zur Behebung ergreifen können.
GitHub-Warnungen zur Erkennung von Geheimnissen#
Wir nutzen die GitHub-Warnungen zur Erkennung von Geheimnissen, um versehentlich in unsere Repositorys übertragene sensible Daten wie Zugangsdaten und private Schlüssel zu erkennen. Dieser Mechanismus zur frühzeitigen Erkennung trägt dazu bei, potenzielle Sicherheitsverletzungen und Datenlecks zu verhindern.
Private Meldung von Sicherheitslücken#
Wir ermöglichen die private Meldung von Sicherheitslücken, sodass Nutzer potenzielle Sicherheitsprobleme vertraulich melden können. Dieser Ansatz erleichtert die verantwortungsvolle Offenlegung und stellt sicher, dass Sicherheitslücken sicher und effizient bearbeitet werden.
Wenn du eine Sicherheitslücke in einem unserer Repositorys vermutest oder entdeckst, informiere uns bitte umgehend. Du kannst uns direkt über unser Kontaktformular oder per security@ultralytics.com erreichen. Unser Sicherheitsteam wird die Angelegenheit untersuchen und so schnell wie möglich antworten.
Wir danken dir für deine Hilfe dabei, alle Open-Source-Projekte von Ultralytics für alle sicher zu halten.
FAQ#
Ultralytics verfolgt eine umfassende Sicherheitsstrategie zum Schutz von Nutzerdaten und -systemen. Zu den wichtigsten Maßnahmen gehören:
- Snyk-Scans: Führt Sicherheitsscans durch, um Schwachstellen in Code und Dockerfiles zu erkennen.
- GitHub CodeQL: Analysiert die Semantik des Codes, um komplexe Schwachstellen wie SQL-Injection zu erkennen.
- Dependabot-Warnungen: Überwacht Abhängigkeiten auf bekannte Schwachstellen und sendet Warnungen, damit diese schnell behoben werden können.
- Erkennung von Geheimnissen: Erkennt sensible Daten wie Zugangsdaten oder private Schlüssel in Code-Repositorys, um Datenlecks zu verhindern.
- Private Meldung von Sicherheitslücken: Bietet Nutzern einen sicheren Kanal, um potenzielle Sicherheitsprobleme vertraulich zu melden.
Diese Tools sorgen für die proaktive Erkennung und Behebung von Sicherheitsproblemen und erhöhen dadurch die allgemeine Systemsicherheit. Weitere Informationen findest du in den obigen Abschnitten oder erhältst du, indem du dich mit Fragen an das Sicherheitsteam wendest.
Ultralytics verwendet Snyk, um gründliche Sicherheitsscans in seinen Repositorys durchzuführen. Snyk geht über grundlegende Prüfungen von Abhängigkeiten hinaus und untersucht Code sowie Dockerfiles auf verschiedene Schwachstellen. Durch die proaktive Erkennung und Behebung potenzieller Sicherheitsprobleme trägt Snyk dazu bei, dass die Open-Source-Projekte von Ultralytics sicher und zuverlässig bleiben.
Um das Snyk-Abzeichen zu sehen und mehr über seine Bereitstellung zu erfahren, sieh dir den Abschnitt „Snyk-Scans“ an.
CodeQL ist ein Sicherheitsanalysetool, das über GitHub in den Arbeitsablauf von Ultralytics integriert ist. Es untersucht die Codebasis eingehend, um komplexe Schwachstellen wie SQL-Injection und Cross-Site-Scripting (XSS) zu erkennen. CodeQL analysiert die semantische Struktur des Codes und bietet dadurch ein fortschrittliches Maß an Sicherheit, das die frühzeitige Erkennung und Eindämmung potenzieller Risiken gewährleistet.
Weitere Informationen zur Verwendung von CodeQL findest du im Abschnitt „GitHub-CodeQL-Scans“.
Dependabot ist ein automatisiertes Tool, das Abhängigkeiten auf bekannte Schwachstellen überwacht und verwaltet. Wenn Dependabot eine Schwachstelle in einer Projektabhängigkeit von Ultralytics erkennt, sendet es eine Warnung, sodass das Team das Problem schnell beheben und eindämmen kann. Dadurch bleiben die Abhängigkeiten sicher und auf dem aktuellen Stand, während potenzielle Sicherheitsrisiken minimiert werden.
Weitere Informationen findest du im Abschnitt „GitHub-Dependabot-Warnungen“.
Ultralytics fordert Nutzer dazu auf, potenzielle Sicherheitsprobleme über private Kanäle zu melden. Nutzer können Sicherheitslücken vertraulich über das Kontaktformular oder per E-Mail an security@ultralytics.com melden. Dadurch wird eine verantwortungsvolle Offenlegung gewährleistet und das Sicherheitsteam kann Sicherheitslücken sicher und effizient untersuchen und beheben.
Weitere Informationen zur privaten Meldung von Sicherheitslücken findest du im Abschnitt „Private Meldung von Sicherheitslücken“.