Politique de sécurité d'Ultralytics#
Chez Ultralytics, la sécurité des données et des systèmes de nos utilisateurs est de la plus haute importance. Pour garantir la sûreté et la sécurité de nos open-source projects, nous avons mis en place plusieurs mesures visant à détecter et à prévenir les vulnérabilités de sécurité.
Analyse Snyk#
Nous utilisons Snyk pour mener des analyses de sécurité approfondies sur les dépôts d'Ultralytics. Les puissantes capacités d'analyse de Snyk vont au-delà de la simple vérification des dépendances ; elles examinent également notre code et nos fichiers Dockerfile à la recherche de diverses vulnérabilités. En identifiant et en traitant ces problèmes de manière proactive, nous garantissons un niveau supérieur de sécurité et de fiabilité pour nos utilisateurs.
Analyse GitHub CodeQL#
Notre stratégie de sécurité intègre l'analyse CodeQL de GitHub. CodeQL analyse en profondeur notre code source pour identifier des vulnérabilités complexes telles que les injections SQL et les failles XSS en étudiant la structure sémantique du code. Ce niveau d'analyse avancé garantit une détection et une résolution précoces des risques de sécurité potentiels.
Alertes GitHub Dependabot#
Dependabot est intégré à notre flux de travail pour surveiller les dépendances à la recherche de vulnérabilités connues. Lorsqu'une vulnérabilité est identifiée dans l'une de nos dépendances, Dependabot nous alerte, ce qui permet des actions de remédiation rapides et éclairées.
Alertes GitHub Secret Scanning#
Nous utilisons les alertes de secret scanning de GitHub pour détecter les données sensibles, telles que les identifiants et les clés privées, accidentellement publiées dans nos dépôts. Ce mécanisme de détection précoce aide à prévenir les failles de sécurité potentielles et les expositions de données.
Signalement privé des vulnérabilités#
Nous activons le signalement privé des vulnérabilités, ce qui permet aux utilisateurs de signaler discrètement d'éventuels problèmes de sécurité. Cette approche facilite la divulgation responsable en garantissant que les vulnérabilités sont traitées de manière sécurisée et efficace.
Si tu suspectes ou découvres une vulnérabilité de sécurité dans l'un de nos dépôts, préviens-nous immédiatement. Tu peux nous contacter directement via notre contact form ou par e-mail à security@ultralytics.com. Notre équipe de sécurité examinera la situation et répondra dans les plus brefs délais.
Nous te remercions pour ton aide afin de maintenir tous les projets open-source d'Ultralytics sûrs et sécurisés pour tout le monde.
FAQ#
Quelles sont les mesures de sécurité mises en place par Ultralytics pour protéger les données des utilisateurs ?#
Ultralytics emploie une stratégie de sécurité globale pour protéger les données et les systèmes des utilisateurs. Les principales mesures incluent :
- Snyk Scanning : Réalise des analyses de sécurité pour détecter les vulnérabilités dans le code et les Dockerfiles.
- GitHub CodeQL : Analyse la sémantique du code pour détecter des vulnérabilités complexes telles que les injections SQL.
- Dependabot Alerts : Surveille les dépendances à la recherche de vulnérabilités connues et envoie des alertes pour une remédiation rapide.
- Secret Scanning : Détecte les données sensibles telles que les identifiants ou les clés privées dans les dépôts de code afin d'éviter les violations de données.
- Private Vulnerability Reporting : Offre un canal sécurisé permettant aux utilisateurs de signaler discrètement d'éventuels problèmes de sécurité.
Ces outils garantissent l'identification et la résolution proactives des problèmes de sécurité, améliorant ainsi la sécurité globale du système. Pour plus de détails, explore les sections ci-dessus ou contacte l'équipe de sécurité si tu as des questions.
Comment Ultralytics utilise-t-il Snyk pour l'analyse de sécurité ?#
Ultralytics utilise Snyk pour mener des analyses de sécurité approfondies sur ses dépôts. Snyk va au-delà des vérifications de base des dépendances en examinant le code et les fichiers Dockerfile à la recherche de diverses vulnérabilités. En identifiant et en résolvant de manière proactive les problèmes de sécurité potentiels, Snyk contribue à garantir que les projets open-source d'Ultralytics restent sécurisés et fiables.
Pour voir le badge Snyk et en savoir plus sur son déploiement, consulte la section Snyk Scanning section.
Qu'est-ce que CodeQL et comment améliore-t-il la sécurité pour Ultralytics ?#
CodeQL est un outil d'analyse de sécurité intégré au flux de travail d'Ultralytics via GitHub. Il explore en profondeur la base de code pour identifier des vulnérabilités complexes telles que les injections SQL et les scripts intersites (XSS). CodeQL analyse la structure sémantique du code pour offrir un niveau de sécurité avancé, garantissant une détection et une atténuation précoces des risques potentiels.
Pour plus d'informations sur l'utilisation de CodeQL, visite la section GitHub CodeQL Scanning section.
Comment Dependabot aide-t-il à maintenir la sécurité du code d'Ultralytics ?#
Dependabot est un outil automatisé qui surveille et gère les dépendances pour détecter les vulnérabilités connues. Lorsqu'il détecte une vulnérabilité dans une dépendance d'un projet Ultralytics, Dependabot envoie une alerte, permettant à l'équipe de traiter et d'atténuer rapidement le problème. Cela garantit que les dépendances restent sécurisées et à jour, minimisant ainsi les risques de sécurité potentiels.
Pour plus de détails, explore la section GitHub Dependabot Alerts section.
Comment Ultralytics gère-t-il le signalement privé des vulnérabilités ?#
Ultralytics encourage les utilisateurs à signaler d'éventuels problèmes de sécurité via des canaux privés. Les utilisateurs peuvent signaler les vulnérabilités en toute discrétion via le contact form ou en envoyant un e-mail à security@ultralytics.com. Cela garantit une divulgation responsable et permet à l'équipe de sécurité d'enquêter et de traiter les vulnérabilités de manière sécurisée et efficace.
Pour plus d'informations sur le signalement privé des vulnérabilités, consulte la section Private Vulnerability Reporting section.