Politica di sicurezza di Ultralytics#
In Ultralytics, la sicurezza dei dati e dei sistemi dei nostri utenti è di massima importanza. Per garantire la sicurezza e la protezione dei nostri progetti open source, abbiamo implementato diverse misure per rilevare e prevenire le vulnerabilità di sicurezza.
Scansione con Snyk#
Utilizziamo Snyk per eseguire scansioni di sicurezza complete sui repository di Ultralytics. Le solide funzionalità di scansione di Snyk vanno oltre i controlli delle dipendenze: esaminano anche il nostro codice e i Dockerfile alla ricerca di diverse vulnerabilità. Identificando e risolvendo proattivamente questi problemi, garantiamo un livello più elevato di sicurezza e affidabilità per i nostri utenti.
Scansione del codice con GitHub CodeQL#
La nostra strategia di sicurezza include la scansione con CodeQL di GitHub. CodeQL analizza in profondità il nostro codice, identificando vulnerabilità complesse come l'iniezione SQL e il cross-site scripting (XSS) attraverso l'analisi della struttura semantica del codice. Questo livello avanzato di analisi garantisce il rilevamento e la risoluzione tempestivi dei potenziali rischi per la sicurezza.
Avvisi di GitHub Dependabot#
Dependabot è integrato nel nostro flusso di lavoro per monitorare le dipendenze alla ricerca di vulnerabilità note. Quando viene identificata una vulnerabilità in una delle nostre dipendenze, Dependabot ci avvisa, consentendo di intraprendere rapidamente azioni di correzione informate.
Avvisi di scansione dei segreti di GitHub#
Utilizziamo gli avvisi di scansione dei segreti di GitHub per rilevare dati sensibili, come credenziali e chiavi private, pubblicati accidentalmente nei nostri repository. Questo meccanismo di rilevamento precoce aiuta a prevenire potenziali violazioni della sicurezza e l'esposizione dei dati.
Segnalazione privata delle vulnerabilità#
Abilitiamo la segnalazione privata delle vulnerabilità, consentendo agli utenti di segnalare con discrezione potenziali problemi di sicurezza. Questo approccio facilita la divulgazione responsabile, garantendo che le vulnerabilità siano gestite in modo sicuro ed efficiente.
Se sospetti o scopri una vulnerabilità di sicurezza in uno qualsiasi dei nostri repository, faccelo sapere immediatamente. Puoi contattarci direttamente tramite il nostro modulo di contatto o tramite security@ultralytics.com. Il nostro team addetto alla sicurezza esaminerà il problema e risponderà il prima possibile.
Apprezziamo il tuo aiuto nel mantenere sicuri e protetti per tutti i progetti open source di Ultralytics.
FAQ#
Ultralytics adotta una strategia di sicurezza completa per proteggere i dati e i sistemi degli utenti. Le misure principali includono:
- Scansione con Snyk: esegue scansioni di sicurezza per rilevare vulnerabilità nel codice e nei Dockerfile.
- GitHub CodeQL: analizza la semantica del codice per rilevare vulnerabilità complesse, come l'iniezione SQL.
- Avvisi di Dependabot: monitora le dipendenze alla ricerca di vulnerabilità note e invia avvisi per consentire una rapida correzione.
- Scansione dei segreti: rileva dati sensibili come credenziali o chiavi private nei repository di codice per prevenire violazioni dei dati.
- Segnalazione privata delle vulnerabilità: offre agli utenti un canale sicuro per segnalare con discrezione potenziali problemi di sicurezza.
Questi strumenti garantiscono l'identificazione e la risoluzione proattive dei problemi di sicurezza, migliorando la sicurezza complessiva del sistema. Per ulteriori dettagli, consulta le sezioni precedenti o contatta il team addetto alla sicurezza per qualsiasi domanda.
Ultralytics utilizza Snyk per eseguire scansioni di sicurezza approfondite sui propri repository. Snyk va oltre i controlli di base delle dipendenze, esaminando il codice e i Dockerfile alla ricerca di diverse vulnerabilità. Identificando e risolvendo proattivamente i potenziali problemi di sicurezza, Snyk contribuisce a garantire che i progetti open source di Ultralytics rimangano sicuri e affidabili.
Per visualizzare il badge di Snyk e saperne di più sulla sua implementazione, consulta la sezione Scansione con Snyk.
CodeQL è uno strumento di analisi della sicurezza integrato nel flusso di lavoro di Ultralytics tramite GitHub. Analizza in profondità il codice per identificare vulnerabilità complesse come l'iniezione SQL e il cross-site scripting (XSS). CodeQL analizza la struttura semantica del codice per offrire un livello avanzato di sicurezza, garantendo il rilevamento e la mitigazione tempestivi dei potenziali rischi.
Per ulteriori informazioni sull'utilizzo di CodeQL, visita la sezione Scansione del codice con GitHub CodeQL.
Dependabot è uno strumento automatizzato che monitora e gestisce le dipendenze alla ricerca di vulnerabilità note. Quando Dependabot rileva una vulnerabilità in una dipendenza di un progetto Ultralytics, invia un avviso, consentendo al team di affrontare e mitigare rapidamente il problema. In questo modo le dipendenze rimangono sicure e aggiornate, riducendo al minimo i potenziali rischi per la sicurezza.
Per ulteriori dettagli, consulta la sezione Avvisi di GitHub Dependabot.
Ultralytics incoraggia gli utenti a segnalare i potenziali problemi di sicurezza tramite canali privati. Gli utenti possono segnalare con discrezione le vulnerabilità tramite il modulo di contatto o inviando un'e-mail a security@ultralytics.com. In questo modo si garantisce una divulgazione responsabile e si consente al team addetto alla sicurezza di esaminare e risolvere le vulnerabilità in modo sicuro ed efficiente.
Per ulteriori informazioni sulla segnalazione privata delle vulnerabilità, consulta la sezione Segnalazione privata delle vulnerabilità.