YOLO Vision 2026:

Ultralytics-Sicherheitsrichtlinie#

Bei Ultralytics hat die Sicherheit der Daten und Systeme unserer Nutzer oberste Priorität. Um die Sicherheit und den Schutz unserer Open-Source-Projekte zu gewährleisten, haben wir verschiedene Maßnahmen zur Erkennung und Vermeidung von Sicherheitslücken implementiert.

Snyk-Scanning#

Wir nutzen Snyk zur Durchführung umfassender Sicherheitsscans für Ultralytics-Repositorys. Die robusten Scan-Funktionen von Snyk gehen über reine Abhängigkeitsprüfungen hinaus; sie untersuchen auch unseren Code und unsere Dockerfiles auf verschiedene Sicherheitslücken. Indem wir diese Probleme proaktiv erkennen und beheben, sorgen wir für ein höheres Maß an Sicherheit und Zuverlässigkeit für unsere Nutzer.

ultralytics

GitHub CodeQL-Scanning#

Unsere Sicherheitsstrategie umfasst das CodeQL-Scanning von GitHub. CodeQL analysiert unseren Code tiefgehend und identifiziert komplexe Schwachstellen wie SQL-Injektionen und XSS durch die Untersuchung der semantischen Struktur des Codes. Dieses fortschrittliche Analyselevel gewährleistet eine frühzeitige Erkennung und Behebung potenzieller Sicherheitsrisiken.

CodeQL

GitHub Dependabot-Benachrichtigungen#

Dependabot ist in unseren Workflow integriert, um Abhängigkeiten auf bekannte Sicherheitslücken zu überwachen. Wenn eine Schwachstelle in einer unserer Abhängigkeiten identifiziert wird, alarmiert uns Dependabot, was schnelle und fundierte Korrekturmaßnahmen ermöglicht.

GitHub Secret Scanning-Benachrichtigungen#

Wir setzen GitHub-Secret-Scanning-Warnungen ein, um sensible Daten wie Anmeldeinformationen und private Schlüssel zu erkennen, die versehentlich in unsere Repositorys gepusht wurden. Dieser Mechanismus zur Früherkennung hilft dabei, potenzielle Sicherheitsvorfälle und Datenlecks zu verhindern.

Private Schwachstellenmeldung#

Wir ermöglichen die private Meldung von Schwachstellen, sodass Nutzer potenzielle Sicherheitsprobleme diskret melden können. Dieser Ansatz fördert eine verantwortungsvolle Offenlegung und stellt sicher, dass Schwachstellen sicher und effizient behandelt werden.

Wenn du eine Sicherheitslücke in einem unserer Repositorys vermutest oder entdeckst, teile uns dies bitte sofort mit. Du kannst uns direkt über unser Kontaktformular oder per E-Mail an security@ultralytics.com erreichen. Unser Sicherheitsteam wird den Vorfall untersuchen und so schnell wie möglich antworten.

Wir danken dir für deine Hilfe dabei, alle Ultralytics-Open-Source-Projekte für jeden sicher zu halten.

FAQ#

  • Ultralytics setzt eine umfassende Sicherheitsstrategie zum Schutz von Nutzerdaten und -systemen ein. Zu den wichtigsten Maßnahmen gehören:

    • Snyk Scanning: Führt Sicherheitsscans durch, um Schwachstellen im Code und in Dockerfiles zu erkennen.
    • GitHub CodeQL: Analysiert die Codesemantik, um komplexe Schwachstellen wie SQL-Injections zu erkennen.
    • Dependabot Alerts: Überwacht Abhängigkeiten auf bekannte Schwachstellen und sendet Warnungen zur schnellen Behebung.
    • Secret Scanning: Erkennt sensible Daten wie Anmeldedaten oder private Schlüssel in Coderepositorys, um Datenschutzverletzungen zu verhindern.
    • Private Vulnerability Reporting: Bietet Nutzern einen sicheren Kanal, um potenzielle Sicherheitsprobleme diskret zu melden.

    Diese Tools gewährleisten eine proaktive Identifizierung und Behebung von Sicherheitsproblemen und erhöhen die allgemeine Systemicherheit. Weitere Details findest du in den Abschnitten oben oder du kannst dich bei Fragen an das Sicherheitsteam wenden.

  • Ultralytics nutzt Snyk zur Durchführung gründlicher Sicherheitsscans in seinen Repositorys. Snyk geht über einfache Abhängigkeitsprüfungen hinaus und untersucht den Code sowie Dockerfiles auf verschiedene Schwachstellen. Durch die proaktive Identifizierung und Behebung potenzieller Sicherheitsprobleme trägt Snyk dazu bei, dass die Open-Source-Projekte von Ultralytics sicher und zuverlässig bleiben.

    Um das Snyk-Badge zu sehen und mehr über dessen Implementierung zu erfahren, schaue dir den Snyk-Scanning-Abschnitt an.

  • CodeQL ist ein Sicherheitsanalysetool, das über GitHub in den Workflow von Ultralytics integriert ist. Es durchleuchtet die Codebasis tiefgehend, um komplexe Schwachstellen wie SQL-Injektionen und Cross-Site Scripting (XSS) zu identifizieren. CodeQL analysiert die semantische Struktur des Codes, um ein fortschrittliches Sicherheitsniveau zu bieten und eine frühzeitige Erkennung sowie Eindämmung potenzieller Risiken sicherzustellen.

    Weitere Informationen zur Verwendung von CodeQL findest du im GitHub-CodeQL-Scanning-Abschnitt.

  • Dependabot ist ein automatisiertes Tool, das Abhängigkeiten auf bekannte Sicherheitslücken überwacht und verwaltet. Wenn Dependabot eine Schwachstelle in einer Abhängigkeit eines Ultralytics-Projekts erkennt, sendet es eine Warnung, sodass das Team das Problem schnell angehen und beheben kann. Dadurch wird sichergestellt, dass Abhängigkeiten sicher und auf dem neuesten Stand bleiben, wodurch potenzielle Sicherheitsrisiken minimiert werden.

    Weitere Details findest du im GitHub-Dependabot-Alerts-Abschnitt.

  • Ultralytics ermutigt Nutzer dazu, potenzielle Sicherheitsprobleme über private Kanäle zu melden. Nutzer können Schwachstellen diskret über das Kontaktformular oder per E-Mail an security@ultralytics.com melden. Dies gewährleistet eine verantwortungsvolle Offenlegung und ermöglicht es dem Sicherheitsteam, Schwachstellen sicher und effizient zu untersuchen und zu beheben.

    Weitere Informationen zur privaten Schwachstellenmeldung findest du im Abschnitt zur privaten Schwachstellenmeldung.