Política de seguridad de Ultralytics#
En Ultralytics, la seguridad de los datos y sistemas de nuestros usuarios es de máxima importancia. Para garantizar la seguridad y protección de nuestros open-source projects, hemos implementado varias medidas para detectar y prevenir vulnerabilidades de seguridad.
Escaneo con Snyk#
Utilizamos Snyk para realizar análisis de seguridad exhaustivos en los repositorios de Ultralytics. Las sólidas capacidades de análisis de Snyk van más allá de las comprobaciones de dependencias; también examina nuestro código y nuestros Dockerfiles en busca de diversas vulnerabilidades. Al identificar y abordar estos problemas de forma proactiva, garantizamos un mayor nivel de seguridad y fiabilidad para nuestros usuarios.
Escaneo con GitHub CodeQL#
Nuestra estrategia de seguridad incluye el análisis con CodeQL de GitHub. CodeQL profundiza en nuestra base de código, identificando vulnerabilidades complejos como la inyección SQL y XSS mediante el análisis de la estructura semántica del código. Este nivel avanzado de análisis garantiza la detección y resolución tempranas de posibles riesgos de seguridad.
Alertas de GitHub Dependabot#
Dependabot está integrado en nuestro flujo de trabajo para monitorizar las dependencias en busca de vulnerabilidades conocidas. Cuando se identifica una vulnerabilidad en una de nuestras dependencias, Dependabot nos avisa, lo que permite tomar medidas de corrección rápidas e informadas.
Alertas de escaneo de secretos de GitHub#
Empleamos alertas de secret scanning de GitHub para detectar datos sensibles, como credenciales y claves privadas, que se hayan subido por accidente a nuestros repositorios. Este mecanismo de detección temprana ayuda a prevenir posibles brechas de seguridad y exposiciones de datos.
Informes de vulnerabilidades privadas#
Permitimos el envío de informes de vulnerabilidades privadas, lo que permite a los usuarios informar discretamente sobre posibles problemas de seguridad. Este enfoque facilita la divulgación responsable, garantizando que las vulnerabilidades se gestionen de forma segura y eficiente.
Si sospechas o descubres una vulnerabilidad de seguridad en cualquiera de nuestros repositorios, háznoslo saber de inmediato. Puedes ponerte en contacto con nosotros directamente a través de nuestro contact form o mediante security@ultralytics.com. Nuestro equipo de seguridad investigará y responderá lo antes posible.
Agradecemos tu ayuda para mantener todos los proyectos de código abierto de Ultralytics seguros y protegidos para todo el mundo.
FAQ#
Ultralytics emplea una estrategia de seguridad integral para proteger los datos y sistemas de los usuarios. Las medidas clave incluyen:
- Escaneo con Snyk: Realiza análisis de seguridad para detectar vulnerabilidades en el código y en los archivos Dockerfiles.
- GitHub CodeQL: Analiza la semántica del código para detectar vulnerabilidades complejas como la inyección SQL.
- Alertas de Dependabot: Supervisa las dependencias en busca de vulnerabilidades conocidas y envía alertas para una rápida corrección.
- Escaneo de secretos: Detecta datos confidenciales como credenciales o claves privadas en los repositorios de código para evitar filtraciones de datos.
- Informes de vulnerabilidades privadas: Ofrece un canal seguro para que los usuarios informen discretamente sobre posibles problemas de seguridad.
Estas herramientas garantizan la identificación y resolución proactiva de los problemas de seguridad, mejorando la seguridad general del sistema. Para más detalles, explora las secciones anteriores o ponte en contacto con el equipo de seguridad si tienes cualquier duda.
Ultralytics utiliza Snyk para realizar análisis de seguridad exhaustivos en sus repositorios. Snyk va más allá de las comprobaciones básicas de dependencias, examinando el código y los Dockerfiles en busca de diversas vulnerabilidades. Al identificar y resolver de forma proactiva los posibles problemas de seguridad, Snyk ayuda a garantizar que los proyectos de código abierto de Ultralytics sigan siendo seguros y fiables.
Para ver el badge de Snyk y obtener más información sobre su despliegue, consulta la sección Snyk Scanning section.
CodeQL es una herramienta de análisis de seguridad integrada en el flujo de trabajo de Ultralytics a través de GitHub. Profundiza en la base de código para identificar vulnerabilidades complejos como la inyección SQL y Cross-Site Scripting (XSS). CodeQL analiza la estructura semántica del código para proporcionar un nivel avanzado de seguridad, lo que garantiza la detección temprana y la mitigación de los riesgos potenciales.
Para obtener más información sobre cómo se utiliza CodeQL, visita la sección GitHub CodeQL Scanning section.
Dependabot es una herramienta automatizada que monitoriza y gestiona las dependencias en busca de vulnerabilidades conocidas. Cuando Dependabot detecta una vulnerabilidad en una dependencia de un proyecto de Ultralytics, envía una alerta que permite al equipo abordar y mitigar rápidamente el problema. Esto garantiza que las dependencias se mantengan seguras y actualizadas, minimizando los posibles riesgos de seguridad.
Para obtener más detalles, explora la sección GitHub Dependabot Alerts section.
Ultralytics anima a los usuarios a informar sobre posibles problemas de seguridad a través de canales privados. Los usuarios pueden notificar vulnerabilidades de forma discreta a través del contact form o enviando un correo electrónico a security@ultralytics.com. Esto garantiza una divulgación responsable y permite al equipo de seguridad investigar y solucionar las vulnerabilidades de forma segura y eficiente.
Para obtener más información sobre la notificación privada de vulnerabilidades, consulta la sección Private Vulnerability Reporting section.