Ultralytics-Sicherheitsrichtlinie#
Bei Ultralytics hat die Sicherheit der Daten und Systeme unserer Nutzer oberste Priorität. Um die Sicherheit unserer Open-Source-Projekte zu gewährleisten, haben wir mehrere Maßnahmen zur Erkennung und Verhinderung von Sicherheitsrisiken implementiert.
Snyk-Scanning#
Wir nutzen Snyk, um umfassende Sicherheitsscans für Ultralytics-Repositorys durchzuführen. Snyks robuste Scan-Funktionen gehen über reine Abhängigkeitsprüfungen hinaus; sie untersuchen auch unseren Code und unsere Dockerfiles auf verschiedene Schwachstellen. Indem wir diese Probleme proaktiv identifizieren und beheben, gewährleisten wir ein höheres Maß an Sicherheit und Zuverlässigkeit für unsere Nutzer.
GitHub CodeQL-Scanning#
Unsere Sicherheitsstrategie umfasst das CodeQL-Scanning von GitHub. CodeQL durchleuchtet unsere Codebasis tiefgehend und identifiziert komplexe Schwachstellen wie SQL-Injections und XSS, indem es die semantische Struktur des Codes analysiert. Dieses fortgeschrittene Analyseniveau sorgt für eine frühzeitige Erkennung und Behebung potenzieller Sicherheitsrisiken.
GitHub Dependabot-Benachrichtigungen#
Dependabot ist in unseren Workflow integriert, um Abhängigkeiten auf bekannte Schwachstellen zu überwachen. Wenn eine Schwachstelle in einer unserer Abhängigkeiten identifiziert wird, benachrichtigt uns Dependabot, was schnelle und fundierte Korrekturmaßnahmen ermöglicht.
GitHub Secret Scanning-Benachrichtigungen#
Wir nutzen GitHub-Secret-Scanning-Benachrichtigungen, um sensible Daten wie Anmeldedaten und private Schlüssel zu erkennen, die versehentlich in unsere Repositorys gepusht wurden. Dieser Mechanismus zur Früherkennung hilft dabei, potenzielle Sicherheitsverletzungen und Datenlecks zu verhindern.
Private Schwachstellenmeldung#
Wir ermöglichen die private Meldung von Schwachstellen, sodass Nutzer potenzielle Sicherheitsprobleme diskret melden können. Dieser Ansatz fördert eine verantwortungsvolle Offenlegung und stellt sicher, dass Schwachstellen sicher und effizient behandelt werden.
Wenn du eine Sicherheitslücke in einem unserer Repositorys vermutest oder entdeckst, gib uns bitte sofort Bescheid. Du kannst uns direkt über unser Kontaktformular oder per E-Mail an security@ultralytics.com erreichen. Unser Sicherheitsteam wird den Vorfall untersuchen und so schnell wie möglich antworten.
Wir danken dir für deine Hilfe dabei, alle Ultralytics-Open-Source-Projekte für jeden sicher zu halten.
FAQ#
Welche Sicherheitsmaßnahmen hat Ultralytics implementiert, um Nutzerdaten zu schützen?#
Ultralytics setzt eine umfassende Sicherheitsstrategie zum Schutz von Nutzerdaten und -systemen ein. Zu den wichtigsten Maßnahmen gehören:
- Snyk Scanning: Führt Sicherheitsscans durch, um Schwachstellen im Code und in Dockerfiles zu erkennen.
- GitHub CodeQL: Analysiert die Codesemantik, um komplexe Schwachstellen wie SQL-Injections zu erkennen.
- Dependabot Alerts: Überwacht Abhängigkeiten auf bekannte Schwachstellen und sendet Warnungen zur schnellen Behebung.
- Secret Scanning: Erkennt sensible Daten wie Anmeldedaten oder private Schlüssel in Coderepositorys, um Datenschutzverletzungen zu verhindern.
- Private Vulnerability Reporting: Bietet Nutzern einen sicheren Kanal, um potenzielle Sicherheitsprobleme diskret zu melden.
Diese Tools gewährleisten eine proaktive Identifizierung und Behebung von Sicherheitsproblemen und erhöhen die allgemeine Systemicherheit. Weitere Details findest du in den Abschnitten oben oder du kannst dich bei Fragen an das Sicherheitsteam wenden.
Wie verwendet Ultralytics Snyk für das Sicherheits-Scanning?#
Ultralytics nutzt Snyk für gründliche Sicherheitsscans seiner Repositorys. Snyk geht über grundlegende Abhängigkeitsprüfungen hinaus und untersucht den Code sowie Dockerfiles auf verschiedene Schwachstellen. Durch die proaktive Identifizierung und Behebung potenzieller Sicherheitsprobleme trägt Snyk dazu bei, dass die Open-Source-Projekte von Ultralytics sicher und zuverlässig bleiben.
Um das Snyk-Badge zu sehen und mehr über dessen Einsatz zu erfahren, schaue dir den Abschnitt Snyk Scanning an.
Was ist CodeQL und wie verbessert es die Sicherheit für Ultralytics?#
CodeQL ist ein Sicherheitsanalyse-Tool, das über GitHub in den Workflow von Ultralytics integriert ist. Es durchleuchtet die Codebasis tiefgehend, um komplexe Schwachstellen wie SQL-Injection und Cross-Site Scripting (XSS) zu identifizieren. CodeQL analysiert die semantische Struktur des Codes, um ein fortschrittliches Sicherheitsniveau zu bieten und die frühzeitige Erkennung sowie Eindämmung potenzieller Risiken sicherzustellen.
Weitere Informationen zur Verwendung von CodeQL findest du im Abschnitt GitHub CodeQL Scanning.
Wie hilft Dependabot dabei, die Codesicherheit von Ultralytics aufrechtzuerhalten?#
Dependabot ist ein automatisiertes Tool, das Abhängigkeiten auf bekannte Schwachstellen überwacht und verwaltet. Wenn Dependabot eine Schwachstelle in einer Abhängigkeit eines Ultralytics-Projekts erkennt, sendet es eine Warnung, sodass das Team das Problem schnell angehen und entschärfen kann. Dadurch wird sichergestellt, dass Abhängigkeiten sicher und auf dem neuesten Stand bleiben, wodurch potenzielle Sicherheitsrisiken minimiert werden.
Weitere Details findest du im Abschnitt GitHub Dependabot Alerts.
Wie geht Ultralytics mit privaten Schwachstellenmeldungen um?#
Ultralytics ermutigt Nutzer dazu, potenzielle Sicherheitsprobleme über private Kanäle zu melden. Nutzer können Schwachstellen diskret über das Kontaktformular oder per E-Mail an security@ultralytics.com melden. Dies gewährleistet eine verantwortungsvolle Offenlegung und ermöglicht es dem Sicherheitsteam, Schwachstellen sicher und effizient zu untersuchen und zu beheben.
Weitere Informationen zur privaten Schwachstellenmeldung findest du im Abschnitt Private Vulnerability Reporting.