Politica di sicurezza di Ultralytics#
Per Ultralytics, la sicurezza dei dati e dei sistemi degli utenti è di fondamentale importanza. Per garantire la protezione dei nostri progetti open source, abbiamo adottato diverse misure per individuare e prevenire le vulnerabilità di sicurezza.
Scansione con Snyk#
Utilizziamo Snyk per effettuare scansioni di sicurezza approfondite nei repository Ultralytics. Le solide capacità di scansione di Snyk vanno oltre il controllo delle dipendenze: esaminano anche il nostro codice e i file Docker per individuare diverse vulnerabilità. Identificando e risolvendo proattivamente questi problemi, garantiamo agli utenti un livello superiore di sicurezza e affidabilità.
Scansione del codice con GitHub CodeQL#
La nostra strategia di sicurezza include la scansione con CodeQL di GitHub. CodeQL esamina a fondo la nostra base di codice e individua vulnerabilità complesse, come le iniezioni SQL e gli attacchi XSS, analizzando la struttura semantica del codice. Questo livello avanzato di analisi permette di rilevare e risolvere tempestivamente i potenziali rischi per la sicurezza.
Avvisi di GitHub Dependabot#
Dependabot è integrato nel nostro flusso di lavoro per monitorare le dipendenze e individuare vulnerabilità note. Quando viene rilevata una vulnerabilità in una delle nostre dipendenze, Dependabot ci avvisa, permettendoci di intervenire rapidamente e con cognizione di causa.
Avvisi di GitHub Secret Scanning#
Utilizziamo gli avvisi di GitHub secret scanning per rilevare dati sensibili, come credenziali e chiavi private, caricati accidentalmente nei nostri repository. Questo meccanismo di rilevamento tempestivo aiuta a prevenire potenziali violazioni della sicurezza e fughe di dati.
Segnalazione privata delle vulnerabilità#
Consentiamo la segnalazione privata delle vulnerabilità, permettendo agli utenti di segnalare in modo riservato potenziali problemi di sicurezza. Questo approccio favorisce la divulgazione responsabile, garantendo che le vulnerabilità siano gestite in modo sicuro ed efficiente.
Se sospetti o scopri una vulnerabilità di sicurezza in uno qualsiasi dei nostri repository, faccelo sapere immediatamente. Puoi contattarci direttamente tramite il nostro modulo di contatto oppure tramite security@ultralytics.com. Il nostro team di sicurezza svolgerà un'indagine e ti risponderà il prima possibile.
Apprezziamo il tuo aiuto nel mantenere sicuri e protetti per tutti i progetti open source di Ultralytics.
Conformità e certificazioni#
Il nostro sistema di gestione della sicurezza delle informazioni (ISMS) copre i modelli Ultralytics YOLO e la piattaforma Ultralytics:
- ISO/IEC 27001:2022: ISMS certificato.
- SOC 2 Type I: attestazione indipendente della progettazione dei nostri controlli di sicurezza.
- Test di penetrazione: test indipendenti condotti da terze parti sulla piattaforma Ultralytics.
- HIPAA: abbiamo completato un'autovalutazione rispetto alla Security Rule dell'HIPAA (l'HIPAA non prevede certificazioni ufficiali). Un accordo di associato commerciale (BAA) può essere disponibile per i clienti Enterprise idonei.
- Privacy: programmi GDPR e CCPA, con un accordo sul trattamento dei dati (DPA) disponibile.
I certificati, i rapporti di audit e le policy sono disponibili tramite l'Ultralytics Trust Center; alcuni documenti vengono condivisi su richiesta. Consulta Fiducia e sicurezza per una panoramica.
Domande frequenti#
Ultralytics adotta una strategia di sicurezza completa per proteggere i dati e i sistemi degli utenti. Le misure principali includono:
- Scansione Snyk: esegue scansioni di sicurezza per rilevare vulnerabilità nel codice e nei Dockerfile.
- GitHub CodeQL: analizza la semantica del codice per rilevare vulnerabilità complesse, come l'iniezione SQL.
- Avvisi Dependabot: monitora le dipendenze alla ricerca di vulnerabilità note e invia avvisi per consentire una rapida risoluzione.
- Scansione dei segreti: rileva dati sensibili, come credenziali o chiavi private, nei repository di codice per prevenire violazioni dei dati.
- Segnalazione privata delle vulnerabilità: offre agli utenti un canale sicuro per segnalare in modo riservato potenziali problemi di sicurezza.
Questi strumenti consentono di identificare e risolvere proattivamente i problemi di sicurezza, migliorando la sicurezza complessiva del sistema. Per maggiori dettagli, consulta le sezioni precedenti o contatta il team di sicurezza per qualsiasi domanda.
Ultralytics utilizza Snyk per eseguire scansioni di sicurezza approfondite sui propri repository. Snyk va oltre i controlli di base delle dipendenze ed esamina il codice e i Dockerfile alla ricerca di diverse vulnerabilità. Identificando e risolvendo proattivamente i potenziali problemi di sicurezza, Snyk contribuisce a garantire che i progetti open source di Ultralytics rimangano sicuri e affidabili.
Per vedere il badge Snyk e scoprire di più sulla sua implementazione, consulta la sezione Scansione Snyk.
CodeQL è uno strumento di analisi della sicurezza integrato nel flusso di lavoro di Ultralytics tramite GitHub. Esamina a fondo il codice per identificare vulnerabilità complesse, come l'iniezione SQL e il scripting tra siti (XSS). CodeQL analizza la struttura semantica del codice per offrire un livello avanzato di sicurezza, garantendo il rilevamento tempestivo e la mitigazione dei potenziali rischi.
Per ulteriori informazioni sull'uso di CodeQL, visita la sezione Scansione GitHub CodeQL.
Dependabot è uno strumento automatizzato che monitora e gestisce le dipendenze per rilevare vulnerabilità note. Quando Dependabot rileva una vulnerabilità in una dipendenza di un progetto Ultralytics, invia un avviso che consente al team di risolvere e mitigare rapidamente il problema. In questo modo le dipendenze rimangono sicure e aggiornate, riducendo al minimo i potenziali rischi per la sicurezza.
Per maggiori dettagli, consulta la sezione Avvisi GitHub Dependabot.
Ultralytics incoraggia gli utenti a segnalare potenziali problemi di sicurezza tramite canali privati. Gli utenti possono segnalare le vulnerabilità in modo riservato tramite il modulo di contatto oppure inviando un'e-mail a security@ultralytics.com. Questo garantisce una divulgazione responsabile e consente al team di sicurezza di indagare sulle vulnerabilità e risolverle in modo sicuro ed efficiente.
Per ulteriori informazioni sulla segnalazione privata delle vulnerabilità, consulta la sezione Segnalazione privata delle vulnerabilità.
Sì. Il nostro ISMS è certificato secondo ISO/IEC 27001:2022 e abbiamo completato un esame SOC 2 Type I che copre i modelli Ultralytics YOLO e la piattaforma Ultralytics. Richiedi il certificato, il rapporto SOC 2 e l'attestazione del test di penetrazione tramite l'Ultralytics Trust Center. Per maggiori dettagli, consulta la sezione Conformità e certificazioni.