Ultralytics YOLO27 :

Politique de sécurité d'Ultralytics#

Chez Ultralytics, la sécurité des données et des systèmes de nos utilisateurs est d'une importance primordiale. Pour garantir la sûreté et la sécurité de nos projets open source, nous avons mis en place plusieurs mesures pour détecter et prévenir les vulnérabilités de sécurité.

Analyse avec Snyk#

Nous utilisons Snyk pour effectuer des analyses de sécurité complètes des dépôts Ultralytics. Les capacités d'analyse avancées de Snyk vont au-delà de la vérification des dépendances : l'outil examine également notre code et nos Dockerfiles à la recherche de diverses vulnérabilités. En identifiant et en corrigeant ces problèmes de manière proactive, nous garantissons un niveau accru de sécurité et de fiabilité à nos utilisateurs.

ultralytics

Analyse CodeQL de GitHub#

Notre stratégie de sécurité inclut l'analyse CodeQL de GitHub. CodeQL examine en profondeur notre base de code et identifie des vulnérabilités complexes telles que l'injection SQL et le XSS en analysant la structure sémantique du code. Ce niveau avancé d'analyse garantit la détection et la résolution précoces des risques de sécurité potentiels.

CodeQL

Alertes Dependabot de GitHub#

Dependabot est intégré à notre flux de travail pour surveiller les dépendances à la recherche de vulnérabilités connues. Lorsqu'une vulnérabilité est identifiée dans l'une de nos dépendances, Dependabot nous alerte, ce qui nous permet de prendre rapidement des mesures correctives éclairées.

Alertes d'analyse des secrets de GitHub#

Nous utilisons les alertes d'analyse des secrets de GitHub pour détecter les données sensibles, telles que les identifiants et les clés privées, poussées accidentellement vers nos dépôts. Ce mécanisme de détection précoce aide à prévenir les failles de sécurité et les expositions de données potentielles.

Signalement privé des vulnérabilités#

Nous permettons le signalement privé des vulnérabilités, afin que les utilisateurs puissent signaler discrètement les problèmes de sécurité potentiels. Cette approche facilite la divulgation responsable et garantit que les vulnérabilités sont traitées de manière sécurisée et efficace.

Si tu soupçonnes ou découvres une vulnérabilité de sécurité dans l'un de nos dépôts, informe-nous immédiatement. Tu peux nous contacter directement via notre formulaire de contact ou à l'adresse security@ultralytics.com. Notre équipe de sécurité enquêtera et répondra dans les meilleurs délais.

Nous te remercions de ton aide pour assurer la sécurité de tous les projets open source d'Ultralytics et les protéger pour tout le monde.

FAQ#

  • Ultralytics met en œuvre une stratégie de sécurité complète pour protéger les données et les systèmes des utilisateurs. Les principales mesures comprennent :

    • Analyse avec Snyk : effectue des analyses de sécurité pour détecter les vulnérabilités dans le code et les Dockerfiles.
    • GitHub CodeQL : analyse la sémantique du code pour détecter les vulnérabilités complexes telles que l'injection SQL.
    • Alertes Dependabot : surveille les dépendances à la recherche de vulnérabilités connues et envoie des alertes pour permettre une correction rapide.
    • Analyse des secrets : détecte les données sensibles telles que les identifiants ou les clés privées dans les dépôts de code afin de prévenir les fuites de données.
    • Signalement privé des vulnérabilités : fournit un canal sécurisé permettant aux utilisateurs de signaler discrètement les problèmes de sécurité potentiels.

    Ces outils garantissent l'identification et la résolution proactives des problèmes de sécurité, renforçant ainsi la sécurité globale des systèmes. Pour plus de détails, consulte les sections ci-dessus ou contacte l'équipe de sécurité si tu as des questions.

  • Ultralytics utilise Snyk pour effectuer des analyses de sécurité approfondies de ses dépôts. Snyk va au-delà des simples vérifications des dépendances et examine le code ainsi que les Dockerfiles à la recherche de diverses vulnérabilités. En identifiant et en corrigeant de manière proactive les problèmes de sécurité potentiels, Snyk contribue à garantir la sécurité et la fiabilité des projets open source d'Ultralytics.

    Pour voir le badge Snyk et en savoir plus sur son déploiement, consulte la section Analyse avec Snyk.

  • CodeQL est un outil d'analyse de sécurité intégré au flux de travail d'Ultralytics via GitHub. Il examine en profondeur la base de code afin d'identifier des vulnérabilités complexes telles que l'injection SQL et le script intersite (XSS). CodeQL analyse la structure sémantique du code pour fournir un niveau avancé de sécurité, garantissant la détection et l'atténuation précoces des risques potentiels.

    Pour plus d'informations sur l'utilisation de CodeQL, consulte la section Analyse CodeQL de GitHub.

  • Dependabot est un outil automatisé qui surveille et gère les dépendances à la recherche de vulnérabilités connues. Lorsque Dependabot détecte une vulnérabilité dans une dépendance d'un projet Ultralytics, il envoie une alerte, ce qui permet à l'équipe de traiter et d'atténuer rapidement le problème. Cela garantit que les dépendances restent sécurisées et à jour, tout en réduisant les risques de sécurité potentiels.

    Pour plus de détails, consulte la section Alertes Dependabot de GitHub.

  • Ultralytics encourage les utilisateurs à signaler les problèmes de sécurité potentiels par des canaux privés. Les utilisateurs peuvent signaler discrètement les vulnérabilités via le formulaire de contact ou en envoyant un e-mail à security@ultralytics.com. Cela garantit une divulgation responsable et permet à l'équipe de sécurité d'enquêter sur les vulnérabilités et de les traiter de manière sécurisée et efficace.

    Pour plus d'informations sur le signalement privé des vulnérabilités, consulte la section Signalement privé des vulnérabilités.