Ultralytics セキュリティポリシー#
Ultralyticsでは、ユーザーのデータとシステムのセキュリティを最優先事項として考えています。オープンソースプロジェクトの安全性を確保するため、セキュリティ脆弱性を検出および防止するためのいくつかの対策を実装しています。
Snyk スキャン#
Ultralyticsのリポジトリに対して包括的なセキュリティスキャンを実施するために、Snykを利用しています。Snykの堅牢なスキャン機能は、依存関係のチェックにとどまらず、コードやDockerfilesのさまざまな脆弱性も検査します。これらの問題点をプロアクティブに特定して対処することで、ユーザーにより高いレベルのセキュリティと信頼性を提供します。
GitHub CodeQL スキャン#
当社のセキュリティ戦略には、GitHubのCodeQLスキャンが含まれています。CodeQLはコードベースを深く掘り下げ、コードのセマンティック構造を分析することで、SQLインジェクションやXSSなどの複雑な脆弱性を特定します。この高度なレベルの分析により、潜在的なセキュリティリスクの早期検出と解決が保証されます。
GitHub Dependabot アラート#
Dependabotはワークフローに統合されており、既知の脆弱性について依存関係を監視します。依存関係の1つで脆弱性が特定された場合、Dependabotがアラートを出し、迅速で情報に基づいた修復アクションを可能にします。
GitHub Secret Scanning アラート#
リポジトリに誤ってプッシュされた資格情報や秘密鍵などの機密データを検出するために、GitHubのsecret scanningアラートを採用しています。この早期検出メカニズムにより、潜在的なセキュリティ侵害やデータ露出を防ぐことができます。
プライベート脆弱性レポート#
プライベートな脆弱性レポートを有効にしており、ユーザーが潜在的なセキュリティ問題を慎重に報告できるようにしています。このアプローチにより責任ある開示が促進され、脆弱性が安全かつ効率的に処理されるようになります。
いずれかのリポジトリでセキュリティ脆弱性を疑う場合、または発見した場合は、直ちにお知らせください。お問い合わせフォームまたはsecurity@ultralytics.comから直接ご連絡いただけます。セキュリティチームが調査し、可能な限り迅速に対応いたします。
すべての Ultralytics オープンソースプロジェクトをすべての人にとって安全で確実なものに保つためのご協力に感謝いたします。
よくある質問 (FAQ)#
Ultralytics は、ユーザーデータとシステムを保護するために包括的なセキュリティ戦略を採用しています。主な対策には以下が含まれます:
- Snyk スキャン: コードや Dockerfile の脆弱性を検知するためのセキュリティスキャンを実施します。
- GitHub CodeQL: コードのセマンティクスを分析し、SQL インジェクションなどの複雑な脆弱性を検知します。
- Dependabot アラート: 既知の脆弱性について依存関係を監視し、迅速な修復のためにアラートを送信します。
- Secret Scanning: データ侵害を防ぐため、コードリポジトリ内の資格情報やプライベートキーなどの機密データを検知します。
- プライベート脆弱性レポート: ユーザーが潜在的なセキュリティ問題を慎重に報告するための安全なチャネルを提供します。
これらのツールにより、セキュリティ問題のプロアクティブな特定と解決が確実に行われ、システム全体のセキュリティが向上します。詳細については、上記のセクションをご覧いただくか、ご質問がある場合はセキュリティチームにお問い合わせください。
Ultralyticsは、Snykを利用して、そのリポジトリで徹底したセキュリティスキャンを実施しています。Snykは、基本的な依存関係のチェックを超えて、コードやDockerfilesのさまざまな脆弱性を検査します。潜在的なセキュリティ問題をプロアクティブに特定して解決することで、SnykはUltralyticsのオープンソースプロジェクトが安全で信頼性の高い状態を維持するのに役立ちます。
Snykバッジを確認し、そのデプロイメントの詳細については、Snyk Scanningセクションをご確認ください。
CodeQLは、GitHubを介してUltralyticsのワークフローに統合されたセキュリティ分析ツールです。コードベースを深く掘り下げ、SQLインジェクションやクロスサイトスクリプティング(XSS)などの複雑な脆弱性を特定します。CodeQLはコードのセマンティック構造を分析して高度なレベルのセキュリティを提供し、潜在的なリスクの早期検出と軽減を保証します。
CodeQLの使用方法の詳細については、GitHub CodeQL Scanningセクションをご覧ください。
Dependabotは、既知の脆弱性について依存関係を監視および管理する自動化ツールです。DependabotがUltralyticsプロジェクトの依存関係の脆弱性を検出すると、アラートを送信し、チームが迅速に対処して問題を軽減できるようにします。これにより、依存関係が安全かつ最新の状態に保たれ、潜在的なセキュリティリスクが最小限に抑えられます。
詳細については、GitHub Dependabot Alertsセクションをご確認ください。
Ultralyticsでは、プライベートチャンネルを通じた潜在的なセキュリティ問題の報告を推奨しています。ユーザーは、お問い合わせフォームまたはsecurity@ultralytics.comへのメールを通じて、目立たないように脆弱性を報告できます。これにより、責任ある開示が確保され、セキュリティチームが安全かつ効率的に脆弱性を調査および対処できるようになります。
プライベートな脆弱性報告の詳細については、Private Vulnerability Reportingセクションをご参照ください。