Ultralytics セキュリティポリシー#
Ultralyticsでは、ユーザーのデータとシステムのセキュリティを最優先事項として考えています。オープンソースプロジェクトの安全性とセキュリティを確保するため、セキュリティ脆弱性を検知および防止するためのいくつかの対策を導入しています。
Snyk スキャン#
Ultralytics リポジトリに対して包括的なセキュリティスキャンを実施するため、Snyk を活用しています。Snyk の強力なスキャン機能は依存関係のチェックにとどまらず、コードや Dockerfile のさまざまな脆弱性も検査します。これらの問題点をプロアクティブに特定して対処することで、ユーザーにより高いレベルのセキュリティと信頼性を提供します。
GitHub CodeQL スキャン#
セキュリティ戦略には、GitHub の CodeQL スキャンが含まれています。CodeQL はコードベースの深層まで踏み込み、コードのセマンティック構造を分析することで、SQL インジェクションや XSS などの複雑な脆弱性を特定します。この高度なレベルの分析により、潜在的なセキュリティリスクの早期発見と解決が保証されます。
GitHub Dependabot アラート#
Dependabot は、既知の脆弱性について依存関係を監視するためにワークフローに統合されています。依存関係のいずれかで脆弱性が特定されると、Dependabot がアラートを出し、迅速かつ情報に基づいた修復アクションが可能になります。
GitHub Secret Scanning アラート#
リポジトリに誤ってプッシュされた資格情報やプライベートキーなどの機密データを検知するため、GitHub の secret scanning アラートを採用しています。この早期検知メカニズムにより、潜在的なセキュリティ侵害やデータ露出を防ぐことができます。
プライベート脆弱性レポート#
プライベートな脆弱性レポートを有効にしており、ユーザーが潜在的なセキュリティ問題を慎重に報告できるようにしています。このアプローチにより責任ある開示が促進され、脆弱性が安全かつ効率的に処理されるようになります。
いずれかのリポジトリでセキュリティ脆弱性を疑う場合、または発見した場合は、直ちにお知らせください。お問い合わせフォームまたは security@ultralytics.com から直接ご連絡いただけます。セキュリティチームが調査を行い、できるだけ早く対応いたします。
すべての Ultralytics オープンソースプロジェクトをすべての人にとって安全で確実なものに保つためのご協力に感謝いたします。
よくある質問 (FAQ)#
ユーザーデータを保護するために Ultralytics が実装しているセキュリティ対策は何ですか?#
Ultralytics は、ユーザーデータとシステムを保護するために包括的なセキュリティ戦略を採用しています。主な対策には以下が含まれます:
- Snyk スキャン: コードや Dockerfile の脆弱性を検知するためのセキュリティスキャンを実施します。
- GitHub CodeQL: コードのセマンティクスを分析し、SQL インジェクションなどの複雑な脆弱性を検知します。
- Dependabot アラート: 既知の脆弱性について依存関係を監視し、迅速な修復のためにアラートを送信します。
- Secret Scanning: データ侵害を防ぐため、コードリポジトリ内の資格情報やプライベートキーなどの機密データを検知します。
- プライベート脆弱性レポート: ユーザーが潜在的なセキュリティ問題を慎重に報告するための安全なチャネルを提供します。
これらのツールにより、セキュリティ問題のプロアクティブな特定と解決が確実に行われ、システム全体のセキュリティが向上します。詳細については、上記のセクションをご覧いただくか、ご質問がある場合はセキュリティチームにお問い合わせください。
Ultralytics はセキュリティスキャンにどのように Snyk を使用していますか?#
Ultralytics は、リポジトリに対して徹底的なセキュリティスキャンを実施するために Snyk を活用しています。Snyk は基本的な依存関係のチェックを超えて、コードや Dockerfile のさまざまな脆弱性を検査します。潜在的なセキュリティ問題をプロアクティブに特定して解決することにより、Snyk は Ultralytics のオープンソースプロジェクトの安全性と信頼性を維持するのに役立ちます。
Snyk バッジを確認し、そのデプロイについて詳しく知るには、Snyk スキャン セクションをご覧ください。
CodeQL とは何か、また Ultralytics のセキュリティをどのように強化しますか?#
CodeQL は、GitHub を通じて Ultralytics のワークフローに統合されているセキュリティ分析ツールです。コードベースの深層まで踏み込み、SQL インジェクションやクロスサイトスクリプティング (XSS) などの複雑な脆弱性を特定します。CodeQL はコードのセマンティック構造を分析して高度なレベルのセキュリティを提供し、潜在的なリスクの早期発見と緩和を確実に行います。
CodeQL の使用方法の詳細については、GitHub CodeQL スキャン セクションをご覧ください。
Dependabot は Ultralytics のコードセキュリティの維持にどのように役立ちますか?#
Dependabot は、既知の脆弱性について依存関係を監視および管理する自動化ツールです。Dependabot が Ultralytics プロジェクトの依存関係の脆弱性を検知すると、アラートを送信し、チームが迅速に対処して問題を緩和できるようにします。これにより、依存関係が安全かつ最新の状態に保たれ、潜在的なセキュリティリスクが最小限に抑えられます。
詳細については、GitHub Dependabot アラート セクションをご覧ください。
Ultralytics はプライベート脆弱性レポートをどのように処理しますか?#
Ultralytics は、ユーザーに対してプライベートなチャネルを通じた潜在的なセキュリティ問題の報告を奨励しています。ユーザーは、お問い合わせフォームまたは security@ultralytics.com 宛てのメールを通じて、脆弱性を慎重に報告できます。これにより責任ある開示が確実に行われ、セキュリティチームが安全かつ効率的に脆弱性を調査および対処できるようになります。
プライベート脆弱性レポートの詳細については、プライベート脆弱性レポート セクションをご参照ください。