Ultralytics 보안 정책#
Ultralytics에서는 사용자 데이터와 시스템의 보안을 매우 중요하게 생각합니다. 오픈 소스 프로젝트의 안전과 보안을 보장하기 위해 보안 취약점을 탐지하고 예방하는 여러 조치를 시행하고 있습니다.
Snyk 스캔#
Ultralytics 리포지토리에 대한 포괄적인 보안 검사를 수행하기 위해 Snyk를 사용합니다. Snyk의 강력한 스캔 기능은 의존성 검사에 그치지 않고 코드와 Dockerfile의 다양한 취약점도 검사합니다. 이러한 문제를 선제적으로 식별하고 해결하여 사용자에게 더 높은 수준의 보안과 신뢰성을 제공합니다.
GitHub CodeQL 스캔#
보안 전략에는 GitHub의 CodeQL 스캔이 포함됩니다. CodeQL은 코드의 의미 구조를 분석하여 SQL 인젝션 및 XSS와 같은 복잡한 취약점을 식별하며, 코드베이스를 심층적으로 검사합니다. 이 고급 분석을 통해 잠재적인 보안 위험을 조기에 탐지하고 해결할 수 있습니다.
GitHub Dependabot 알림#
알려진 취약점이 있는지 의존성을 모니터링하기 위해 Dependabot을 워크플로에 통합했습니다. 의존성에서 취약점이 확인되면 Dependabot이 이를 알려 신속하고 적절한 대응 조치를 취할 수 있도록 합니다.
GitHub 비밀 정보 스캔 알림#
자격 증명 및 개인 키와 같은 민감한 데이터가 실수로 리포지토리에 푸시되는 것을 탐지하기 위해 GitHub 비밀 정보 스캔 알림을 사용합니다. 이러한 조기 탐지 메커니즘은 잠재적인 보안 침해와 데이터 노출을 방지하는 데 도움이 됩니다.
비공개 취약점 신고#
비공개 취약점 신고 기능을 제공하여 사용자가 잠재적인 보안 문제를 외부에 알리지 않고 신고할 수 있도록 합니다. 이 방식은 책임 있는 공개를 지원하여 취약점을 안전하고 효율적으로 처리할 수 있도록 합니다.
저장소에서 보안 취약점을 의심하거나 발견한 경우 즉시 알려주시기 바랍니다. 문의 양식 또는 security@ultralytics.com를 통해 직접 연락하실 수 있습니다. 보안팀에서 가능한 한 빨리 조사하고 답변드리겠습니다.
모든 Ultralytics 오픈 소스 프로젝트를 안전하게 유지할 수 있도록 도와주셔서 감사합니다.
규정 준수 및 인증#
당사의 정보보안 관리체계 (ISMS)는 Ultralytics YOLO 모델과 Ultralytics Platform을 대상으로 합니다:
- ISO/IEC 27001:2022: 인증된 ISMS입니다.
- SOC 2 Type I: 보안 통제 설계에 대한 독립적인 인증입니다.
- 침투 테스트: Ultralytics Platform에 대한 독립적인 제3자 테스트입니다.
- HIPAA: HIPAA 보안 규칙 자체 평가를 완료했습니다(HIPAA에는 공식 인증이 없습니다). 자격을 갖춘 Enterprise 고객에게 업무 제휴 계약(BAA)을 제공할 수 있습니다.
- 개인정보 보호: GDPR 및 CCPA 프로그램을 운영하며, 데이터 처리 계약(DPA)을 제공합니다.
인증서, 감사 보고서 및 정책은 Ultralytics Trust Center에서 확인할 수 있으며, 일부 문서는 요청 시 공유됩니다. 개요는 신뢰 및 보안을 참조하세요.
자주 묻는 질문#
Ultralytics는 사용자 데이터와 시스템을 보호하기 위해 포괄적인 보안 전략을 시행합니다. 주요 조치는 다음과 같습니다.
- Snyk 스캔: 코드와 Dockerfile의 취약점을 탐지하기 위해 보안 검사를 수행합니다.
- GitHub CodeQL: 코드의 의미 구조를 분석하여 SQL 인젝션과 같은 복잡한 취약점을 탐지합니다.
- Dependabot 알림: 알려진 취약점이 있는 종속성을 모니터링하고 신속한 해결을 위해 알림을 보냅니다.
- 시크릿 스캔: 데이터 유출을 방지하기 위해 코드 저장소에서 자격 증명이나 개인 키와 같은 민감한 데이터를 탐지합니다.
- 비공개 취약점 신고: 사용자가 잠재적인 보안 문제를 외부에 알리지 않고 신고할 수 있는 보안 채널을 제공합니다.
이러한 도구는 보안 문제를 선제적으로 식별하고 해결하여 전반적인 시스템 보안을 강화합니다. 자세한 내용은 위 섹션을 참조하거나 궁금한 점이 있으면 보안팀에 문의하시기 바랍니다.
Ultralytics는 저장소의 철저한 보안 스캔을 위해 Snyk를 사용합니다. Snyk는 기본적인 종속성 검사에 그치지 않고 코드와 Dockerfile에서 다양한 취약점을 검사합니다. Snyk는 잠재적인 보안 문제를 선제적으로 식별하고 해결하여 Ultralytics 오픈 소스 프로젝트를 안전하고 신뢰할 수 있게 유지합니다.
Snyk 배지를 확인하고 배포에 대해 자세히 알아보려면 Snyk 스캔 섹션을 참조하세요.
CodeQL은 GitHub를 통해 Ultralytics 워크플로에 통합된 보안 분석 도구입니다. 코드베이스를 심층적으로 검사하여 SQL 인젝션 및 크로스 사이트 스크립팅(XSS)과 같은 복잡한 취약점을 식별합니다. CodeQL은 코드의 의미 구조를 분석하여 고급 보안 분석을 제공하며, 잠재적인 위험을 조기에 탐지하고 완화합니다.
CodeQL 사용 방법에 대한 자세한 내용은 GitHub CodeQL 스캔 섹션을 참조하세요.
Dependabot은 알려진 취약점이 있는 종속성을 모니터링하고 관리하는 자동화 도구입니다. Dependabot은 Ultralytics 프로젝트 종속성에서 취약점을 감지하면 알림을 보내 팀이 문제를 신속하게 해결하고 완화할 수 있도록 합니다. 이를 통해 종속성을 안전하고 최신 상태로 유지하여 잠재적인 보안 위험을 최소화합니다.
자세한 내용은 GitHub Dependabot 알림 섹션을 참조하세요.
Ultralytics는 사용자가 비공개 채널을 통해 잠재적인 보안 문제를 신고하도록 권장합니다. 사용자는 문의 양식 또는 security@ultralytics.com로 이메일을 보내 취약점을 외부에 알리지 않고 신고할 수 있습니다. 이를 통해 책임 있는 공개를 보장하고 보안팀이 취약점을 안전하고 효율적으로 조사하고 해결할 수 있습니다.
비공개 취약점 신고에 관한 자세한 내용은 비공개 취약점 신고 섹션을 참조하세요.
예. 당사의 ISMS는 ISO/IEC 27001:2022 인증을 받았으며, Ultralytics YOLO 모델과 Ultralytics Platform을 대상으로 하는 SOC 2 Type I 심사를 완료했습니다. Ultralytics Trust Center를 통해 인증서, SOC 2 보고서 및 침투 테스트 확인서를 요청하세요. 자세한 내용은 규정 준수 및 인증 섹션을 참조하세요.