Ultralytics YOLO27:
Get Started

Sicherheitsrichtlinie von Ultralytics#

Bei Ultralytics hat die Sicherheit der Daten und Systeme unserer Nutzer höchste Priorität. Um die Sicherheit unserer Open-Source-Projekte zu gewährleisten, haben wir mehrere Maßnahmen zur Erkennung und Vermeidung von Sicherheitslücken eingeführt.

Prüfungen mit Snyk#

Wir nutzen Snyk, um umfassende Sicherheitsprüfungen in den Repositories von Ultralytics durchzuführen. Die leistungsstarken Prüfungen von Snyk gehen über die Kontrolle von Abhängigkeiten hinaus: Sie untersuchen auch unseren Code und unsere Dockerfiles auf verschiedene Sicherheitslücken. Indem wir diese Probleme frühzeitig erkennen und beheben, gewährleisten wir ein höheres Maß an Sicherheit und Zuverlässigkeit für unsere Nutzer.

ultralytics

GitHub-CodeQL-Prüfungen#

Zu unserer Sicherheitsstrategie gehören GitHubs Prüfungen mit CodeQL. CodeQL analysiert unsere Codebasis gründlich und erkennt komplexe Sicherheitslücken wie SQL-Injection und XSS, indem es die semantische Struktur des Codes untersucht. Diese fortschrittliche Analyse ermöglicht die frühzeitige Erkennung und Behebung potenzieller Sicherheitsrisiken.

CodeQL

GitHub-Warnmeldungen von Dependabot#

Dependabot ist in unseren Arbeitsablauf integriert und überwacht Abhängigkeiten auf bekannte Sicherheitslücken. Wird eine Sicherheitslücke in einer unserer Abhängigkeiten erkannt, benachrichtigt uns Dependabot, sodass wir schnell und fundiert Abhilfemaßnahmen ergreifen können.

GitHub-Warnmeldungen zur Erkennung von Geheimnissen#

Wir verwenden GitHub-Warnmeldungen zur Erkennung von Geheimnissen, um vertrauliche Daten wie Zugangsdaten und private Schlüssel zu erkennen, die versehentlich in unsere Repositories übertragen wurden. Durch diese frühzeitige Erkennung lassen sich mögliche Sicherheitsverletzungen und Datenlecks verhindern.

Private Meldung von Sicherheitslücken#

Wir ermöglichen die vertrauliche Meldung von Sicherheitslücken, sodass Nutzer potenzielle Sicherheitsprobleme diskret melden können. Dieser Ansatz fördert eine verantwortungsvolle Offenlegung und stellt sicher, dass Sicherheitslücken sicher und effizient bearbeitet werden.

Wenn du eine Sicherheitslücke in einem unserer Repositorys vermutest oder entdeckst, informiere uns bitte umgehend. Du erreichst uns direkt über unser Kontaktformular oder über security@ultralytics.com. Unser Sicherheitsteam untersucht den Vorfall und antwortet so schnell wie möglich.

Wir freuen uns über deine Hilfe dabei, alle Open-Source-Projekte von Ultralytics sicher zu halten – zum Schutz aller.

Compliance und Zertifizierungen#

Unser Informationssicherheitsmanagementsystem (ISMS) umfasst Ultralytics YOLO-Modelle und die Ultralytics Platform:

  • ISO/IEC 27001:2022: Zertifiziertes ISMS.
  • SOC 2 Type I: Unabhängige Bestätigung der Konzeption unserer Sicherheitsmaßnahmen.
  • Penetrationstests: Unabhängige Tests der Ultralytics Platform durch Dritte.
  • HIPAA: Eine Selbstbewertung nach der HIPAA Security Rule wurde abgeschlossen (für HIPAA gibt es keine offizielle Zertifizierung). Ein Vertrag mit Geschäftspartnern (BAA) ist möglicherweise für berechtigte Unternehmenskunden verfügbar.
  • Datenschutz: Programme zu GDPR und CCPA; eine Vereinbarung zur Auftragsverarbeitung (DPA) ist verfügbar.

Zertifikate, Prüfberichte und Richtlinien sind über das Ultralytics Trust Center verfügbar; einige Dokumente werden auf Anfrage bereitgestellt. Eine Übersicht findest du unter Vertrauen und Sicherheit.

Häufig gestellte Fragen#

  • Ultralytics verfolgt eine umfassende Sicherheitsstrategie, um Nutzerdaten und Systeme zu schützen. Zu den wichtigsten Maßnahmen gehören:

    • Snyk-Scans: Führen Sicherheitsprüfungen durch, um Schwachstellen in Code und Dockerfiles aufzudecken.
    • GitHub CodeQL: Analysiert die Semantik des Codes, um komplexe Schwachstellen wie SQL-Injection zu erkennen.
    • Dependabot-Warnungen: Überwachen Abhängigkeiten auf bekannte Schwachstellen und senden Warnungen, damit diese schnell behoben werden können.
    • Erkennung von Geheimnissen: Erkennt sensible Daten wie Zugangsdaten oder private Schlüssel in Code-Repositorys, um Datenlecks zu verhindern.
    • Private Meldung von Sicherheitslücken: Bietet Nutzern einen sicheren Kanal, um potenzielle Sicherheitsprobleme diskret zu melden.

    Diese Tools ermöglichen die proaktive Erkennung und Behebung von Sicherheitsproblemen und erhöhen so die allgemeine Systemsicherheit. Weitere Informationen findest du in den obigen Abschnitten. Bei Fragen kannst du dich auch an das Sicherheitsteam wenden.

  • Ultralytics verwendet Snyk für gründliche Sicherheitsprüfungen seiner Repositorys. Snyk geht über einfache Prüfungen von Abhängigkeiten hinaus und untersucht Code und Dockerfiles auf verschiedene Schwachstellen. Indem Snyk potenzielle Sicherheitsprobleme proaktiv erkennt und behebt, trägt es dazu bei, dass die Open-Source-Projekte von Ultralytics sicher und zuverlässig bleiben.

    Das Snyk-Abzeichen und weitere Informationen zur Bereitstellung findest du im Abschnitt Snyk-Scans.

  • CodeQL ist ein Sicherheitstool, das über GitHub in den Arbeitsablauf von Ultralytics integriert ist. Es analysiert die Codebasis gründlich, um komplexe Schwachstellen wie SQL-Injection und Cross-Site-Scripting (XSS) zu erkennen. CodeQL untersucht die semantische Struktur des Codes und ermöglicht so ein höheres Sicherheitsniveau. Dadurch können potenzielle Risiken frühzeitig erkannt und eingedämmt werden.

    Weitere Informationen zur Verwendung von CodeQL findest du im Abschnitt GitHub-CodeQL-Scans.

  • Dependabot ist ein automatisiertes Tool, das Abhängigkeiten auf bekannte Schwachstellen überwacht und verwaltet. Wenn Dependabot eine Schwachstelle in einer Projektabhängigkeit von Ultralytics erkennt, sendet es eine Warnung. So kann das Team das Problem schnell beheben und eindämmen. Dadurch bleiben Abhängigkeiten sicher und aktuell, und potenzielle Sicherheitsrisiken werden minimiert.

    Weitere Informationen findest du im Abschnitt GitHub-Dependabot-Warnungen.

  • Ultralytics bittet Nutzer, potenzielle Sicherheitsprobleme über vertrauliche Kanäle zu melden. Nutzer können Sicherheitslücken diskret über das Kontaktformular oder per E-Mail an security@ultralytics.com melden. So wird eine verantwortungsvolle Offenlegung gewährleistet und das Sicherheitsteam kann Sicherheitslücken sicher und effizient untersuchen und beheben.

    Weitere Informationen zur privaten Meldung von Sicherheitslücken findest du im Abschnitt Private Meldung von Sicherheitslücken.

  • Ja. Unser ISMS ist nach ISO/IEC 27001:2022 zertifiziert, und wir haben eine SOC 2 Type I-Prüfung für Ultralytics YOLO-Modelle und die Ultralytics Platform abgeschlossen. Fordere das Zertifikat, den SOC 2-Bericht und die Bestätigung des Penetrationstests über das Ultralytics Trust Center an. Weitere Einzelheiten findest du im Abschnitt Compliance und Zertifizierungen.