Ultralyticsセキュリティポリシー#
Ultralyticsでは、ユーザーのデータとシステムのセキュリティを最も重要視しています。オープンソースプロジェクトの安全性とセキュリティを確保するため、セキュリティ上の脆弱性を検出して防止する複数の対策を実施しています。
Snykによるスキャン#
Ultralyticsのリポジトリに対する包括的なセキュリティスキャンには、Snykを使用しています。Snykの高度なスキャン機能は依存関係のチェックにとどまらず、コードやDockerfileに含まれるさまざまな脆弱性も検査します。こうした問題を事前に特定して対処することで、ユーザーにより高いレベルのセキュリティと信頼性を提供しています。
GitHub CodeQLスキャン#
セキュリティ戦略には、GitHubのCodeQLスキャンが含まれています。CodeQLはコードの意味構造を分析してコードベースを詳しく調べ、SQLインジェクションやXSSなどの複雑な脆弱性を特定します。この高度な分析により、潜在的なセキュリティリスクの早期検出と解決が可能になります。
GitHub Dependabotアラート#
既知の脆弱性がないか依存関係を監視するため、Dependabotをワークフローに統合しています。依存関係に脆弱性が見つかると、Dependabotが通知するため、迅速かつ適切な修正対応が可能になります。
GitHubシークレットスキャンアラート#
認証情報や秘密鍵などの機密データが誤ってリポジトリにプッシュされた場合に検出できるよう、GitHubのシークレットスキャンアラートを利用しています。この早期検出の仕組みは、潜在的なセキュリティ侵害やデータ漏えいの防止に役立ちます。
脆弱性の非公開報告#
脆弱性の非公開報告を受け付けており、ユーザーは潜在的なセキュリティ問題を内密に報告できます。この方法により、脆弱性を安全かつ効率的に取り扱い、責任ある開示を実現できます。
当社のリポジトリでセキュリティの脆弱性を疑った場合、または発見した場合は、すぐにお知らせください。お問い合わせフォームまたはsecurity@ultralytics.comから直接ご連絡いただけます。セキュリティチームが調査し、できるだけ早く対応します。
Ultralyticsのすべてのオープンソースプロジェクトを、誰もが安心して利用できるよう安全に保つためのご協力に感謝いたします。
コンプライアンスと認証#
当社の情報セキュリティマネジメントシステム (ISMS)は、Ultralytics YOLOモデルとUltralytics Platformを対象としています。
- ISO/IEC 27001:2022:ISMS認証を取得しています。
- SOC 2 Type I:セキュリティ管理策の設計について、独立した第三者機関による保証を受けています。
- 侵入テスト:独立した第三者機関がUltralytics Platformのテストを実施しています。
- HIPAA:HIPAAセキュリティ規則の自己評価を完了しています(HIPAAには公式認証がありません)。対象となるEnterpriseのお客様には、業務提携契約(BAA)を提供できる場合があります。
- プライバシー:GDPRおよびCCPAに関するプログラムを実施しており、データ処理契約(DPA)を提供しています。
証明書、監査報告書、ポリシーはUltralytics Trust Centerから入手できます。一部の文書はリクエストに応じて共有します。概要については、信頼性とセキュリティをご覧ください。
よくある質問#
Ultralyticsは、ユーザーデータとシステムを保護するため、包括的なセキュリティ戦略を採用しています。主な対策は次のとおりです。
- Snykスキャン: コードとDockerfileの脆弱性を検出するために、セキュリティスキャンを実施します。
- GitHub CodeQL: コードの意味構造を解析し、SQLインジェクションなどの複雑な脆弱性を検出します。
- Dependabotアラート: 依存関係に既知の脆弱性がないか監視し、迅速な修正のためにアラートを送信します。
- シークレットスキャン: データ侵害を防ぐため、コードリポジトリ内の認証情報や秘密鍵などの機密データを検出します。
- 脆弱性の非公開報告: ユーザーが潜在的なセキュリティ問題を内密に報告できる、安全な窓口を提供します。
これらのツールにより、セキュリティ問題を先回りして特定・解決し、システム全体のセキュリティを強化できます。詳細については、上記の各セクションをご覧いただくか、ご質問があればセキュリティチームにお問い合わせください。
Ultralyticsは、リポジトリに対する徹底的なセキュリティスキャンを実施するために、Snykを利用しています。Snykは基本的な依存関係のチェックにとどまらず、コードとDockerfileを調べてさまざまな脆弱性を検出します。潜在的なセキュリティ問題を事前に特定して解決することで、SnykはUltralyticsのオープンソースプロジェクトの安全性と信頼性の維持に役立ちます。
Snykのバッジを確認し、導入の詳細を知るには、Snykスキャンのセクションをご覧ください。
CodeQLは、GitHubを通じてUltralyticsのワークフローに統合されているセキュリティ分析ツールです。コードベースを詳細に調査し、SQLインジェクションやクロスサイトスクリプティング(XSS)などの複雑な脆弱性を特定します。CodeQLはコードの意味構造を解析して高度なセキュリティ分析を行い、潜在的なリスクの早期検出と軽減を実現します。
CodeQLの使用方法の詳細については、GitHub CodeQLスキャンのセクションをご覧ください。
Dependabotは、既知の脆弱性がないか依存関係を監視・管理する自動化ツールです。DependabotがUltralyticsプロジェクトの依存関係に脆弱性を検出すると、アラートを送信し、チームが問題に迅速に対処して軽減できるようにします。これにより、依存関係の安全性と最新の状態が保たれ、潜在的なセキュリティリスクを最小限に抑えます。
詳細については、GitHub Dependabotアラートのセクションをご覧ください。
Ultralyticsは、ユーザーが非公開の窓口を通じて潜在的なセキュリティ問題を報告することを推奨しています。ユーザーはお問い合わせフォームまたはsecurity@ultralytics.comへのメールで、脆弱性を内密に報告できます。これにより、責任ある開示が可能になり、セキュリティチームは脆弱性を安全かつ効率的に調査して対処できます。
脆弱性の非公開報告の詳細については、脆弱性の非公開報告のセクションをご覧ください。
はい。当社のISMSはISO/IEC 27001:2022認証を取得しており、Ultralytics YOLOモデルとUltralytics Platformを対象とするSOC 2 Type I審査を完了しています。証明書、SOC 2報告書、侵入テストの証明書は、Ultralytics Trust Centerからご請求ください。詳細については、コンプライアンスと認証のセクションをご覧ください。