Ultralytics YOLO27 :
Get Started

Politique de sécurité d’Ultralytics#

Chez Ultralytics, la sécurité des données et des systèmes de nos utilisateurs est primordiale. Pour garantir la sécurité de nos projets open source, nous avons mis en place plusieurs mesures visant à détecter et à prévenir les vulnérabilités de sécurité.

Analyse avec Snyk#

Nous utilisons Snyk pour effectuer des analyses de sécurité complètes des dépôts Ultralytics. Les fonctionnalités d’analyse robustes de Snyk ne se limitent pas à vérifier les dépendances : elles examinent aussi notre code et nos fichiers Docker à la recherche de diverses vulnérabilités. En identifiant et en corrigeant ces problèmes de manière proactive, nous garantissons un niveau de sécurité et de fiabilité accru à nos utilisateurs.

ultralytics

Analyse CodeQL de GitHub#

Notre stratégie de sécurité comprend l’analyse CodeQL de GitHub. CodeQL analyse en profondeur notre base de code et détecte des vulnérabilités complexes, telles que les injections SQL et le XSS, en analysant la structure sémantique du code. Ce niveau d’analyse avancé permet de détecter et de résoudre rapidement les risques de sécurité potentiels.

CodeQL

Alertes Dependabot de GitHub#

Dependabot est intégré à notre flux de travail pour surveiller les dépendances et détecter les vulnérabilités connues. Lorsqu’une vulnérabilité est détectée dans l’une de nos dépendances, Dependabot nous en avertit afin que nous puissions prendre rapidement des mesures correctives éclairées.

Alertes d’analyse des secrets de GitHub#

Nous utilisons les alertes d’analyse des secrets de GitHub pour détecter les données sensibles, comme les identifiants et les clés privées, qui auraient été accidentellement envoyées vers nos dépôts. Ce mécanisme de détection précoce contribue à prévenir les failles de sécurité et les fuites de données potentielles.

Signalement privé des vulnérabilités#

Nous permettons le signalement privé des vulnérabilités, afin que les utilisateurs puissent nous signaler discrètement les problèmes de sécurité potentiels. Cette approche facilite la divulgation responsable et garantit que les vulnérabilités sont traitées de manière sécurisée et efficace.

Si tu soupçonnes ou découvres une vulnérabilité de sécurité dans l’un de nos dépôts, préviens-nous immédiatement. Tu peux nous contacter directement via notre formulaire de contact ou via security@ultralytics.com. Notre équipe de sécurité mènera une enquête et te répondra dès que possible.

Nous te remercions de contribuer à la sécurité de tous les projets open source Ultralytics, pour le bien de tous.

Conformité et certifications#

Notre système de management de la sécurité de l’information (ISMS) couvre les modèles Ultralytics YOLO et Ultralytics Platform :

  • ISO/IEC 27001:2022 : ISMS certifié.
  • SOC 2 Type I : attestation indépendante de la conception de nos contrôles de sécurité.
  • Tests d’intrusion : tests indépendants réalisés par un tiers sur Ultralytics Platform.
  • HIPAA : une autoévaluation selon la règle de sécurité HIPAA a été réalisée (HIPAA ne prévoit pas de certification officielle). Un accord de partenariat commercial (BAA) peut être proposé aux clients Enterprise admissibles.
  • Confidentialité : programmes conformes au RGPD et au CCPA, avec un accord de traitement des données (DPA) disponible.

Les certificats, rapports d’audit et politiques sont disponibles via le Centre de confiance Ultralytics, certains documents étant communiqués sur demande. Consulte Confiance et sécurité pour un aperçu.

FAQ#

  • Ultralytics applique une stratégie de sécurité complète pour protéger les données et les systèmes des utilisateurs. Voici les principales mesures :

    • Analyse Snyk : effectue des analyses de sécurité pour détecter les vulnérabilités dans le code et les fichiers Docker.
    • GitHub CodeQL : analyse la sémantique du code pour détecter des vulnérabilités complexes, telles que l’injection SQL.
    • Alertes Dependabot : surveille les dépendances pour détecter les vulnérabilités connues et envoie des alertes afin qu’elles soient rapidement corrigées.
    • Détection des secrets : détecte les données sensibles, comme les identifiants ou les clés privées, dans les dépôts de code afin d’éviter les fuites de données.
    • Signalement privé des vulnérabilités : propose aux utilisateurs un canal sécurisé pour signaler discrètement les problèmes de sécurité potentiels.

    Ces outils permettent de repérer et de résoudre les problèmes de sécurité de manière proactive, renforçant ainsi la sécurité globale du système. Pour en savoir plus, consulte les sections ci-dessus ou contacte l’équipe de sécurité si tu as des questions.

  • Ultralytics utilise Snyk pour effectuer des analyses de sécurité approfondies de ses dépôts. Snyk va au-delà des vérifications de dépendances de base et examine le code ainsi que les fichiers Docker à la recherche de diverses vulnérabilités. En repérant et en résolvant de manière proactive les problèmes de sécurité potentiels, Snyk contribue à la sécurité et à la fiabilité des projets open source Ultralytics.

    Pour voir le badge Snyk et en savoir plus sur son déploiement, consulte la section Analyse Snyk.

  • CodeQL est un outil d’analyse de sécurité intégré au flux de travail d’Ultralytics via GitHub. Il examine en profondeur la base de code pour détecter des vulnérabilités complexes, telles que l’injection SQL et les scripts intersites (XSS). CodeQL analyse la structure sémantique du code pour offrir un niveau de sécurité avancé et garantir la détection précoce et l’atténuation des risques potentiels.

    Pour en savoir plus sur l’utilisation de CodeQL, consulte la section Analyse GitHub CodeQL.

  • Dependabot est un outil automatisé qui surveille et gère les dépendances pour détecter les vulnérabilités connues. Lorsque Dependabot détecte une vulnérabilité dans une dépendance d’un projet Ultralytics, il envoie une alerte afin que l’équipe puisse rapidement traiter et atténuer le problème. Cela garantit la sécurité et la mise à jour des dépendances, tout en réduisant les risques de sécurité potentiels.

    Pour en savoir plus, consulte la section Alertes Dependabot de GitHub.

  • Ultralytics encourage les utilisateurs à signaler les problèmes de sécurité potentiels par des canaux privés. Les utilisateurs peuvent signaler discrètement les vulnérabilités via le formulaire de contact ou par e-mail à security@ultralytics.com. Cela favorise une divulgation responsable et permet à l’équipe de sécurité d’enquêter sur les vulnérabilités et de les traiter de manière sécurisée et efficace.

    Pour en savoir plus sur le signalement privé des vulnérabilités, consulte la section Signalement privé des vulnérabilités.

  • Oui. Notre ISMS est certifié ISO/IEC 27001:2022 et nous avons réalisé un audit SOC 2 Type I portant sur les modèles Ultralytics YOLO et Ultralytics Platform. Demande le certificat, le rapport SOC 2 et l’attestation de test d’intrusion via le Centre de confiance Ultralytics. Pour plus de détails, consulte la section Conformité et certifications.