Política de segurança da Ultralytics#
Na Ultralytics, a segurança dos dados e sistemas dos nossos usuários é de extrema importância. Para garantir a segurança dos nossos projetos de código aberto, implementamos várias medidas para detectar e prevenir vulnerabilidades de segurança.
Análise com o Snyk#
Usamos o Snyk para realizar análises abrangentes de segurança nos repositórios da Ultralytics. Os recursos robustos de análise do Snyk vão além da verificação de dependências: a ferramenta também examina nosso código e nossos arquivos Docker em busca de diversas vulnerabilidades. Ao identificar e corrigir esses problemas de forma proativa, garantimos um nível mais alto de segurança e confiabilidade para nossos usuários.
Análise com GitHub CodeQL#
Nossa estratégia de segurança inclui a análise com CodeQL do GitHub. O CodeQL examina profundamente nossa base de código e identifica vulnerabilidades complexas, como injeção de SQL e XSS, analisando a estrutura semântica do código. Esse nível avançado de análise permite detectar e corrigir potenciais riscos de segurança antecipadamente.
Alertas do GitHub Dependabot#
O Dependabot está integrado ao nosso fluxo de trabalho para monitorar dependências em busca de vulnerabilidades conhecidas. Quando uma vulnerabilidade é identificada em uma de nossas dependências, o Dependabot nos alerta, permitindo uma correção rápida e bem informada.
Alertas da verificação de segredos do GitHub#
Usamos os alertas da verificação de segredos do GitHub para detectar dados confidenciais, como credenciais e chaves privadas, enviados acidentalmente aos nossos repositórios. Esse mecanismo de detecção antecipada ajuda a prevenir possíveis violações de segurança e exposições de dados.
Comunicação privada de vulnerabilidades#
Permitimos a comunicação privada de vulnerabilidades, permitindo que os usuários relatem discretamente possíveis problemas de segurança. Essa abordagem facilita a divulgação responsável, garantindo que as vulnerabilidades sejam tratadas com segurança e eficiência.
Se suspeitares ou descobrires uma vulnerabilidade de segurança em qualquer um dos nossos repositórios, avisa-nos imediatamente. Podes entrar em contato diretamente connosco através do nosso formulário de contato ou por meio de security@ultralytics.com. A nossa equipa de segurança investigará e responderá assim que possível.
Agradecemos a tua ajuda para manter todos os projetos de código aberto da Ultralytics seguros e protegidos para todos.
Conformidade e certificações#
O nosso Sistema de Gestão da Segurança da Informação (ISMS) abrange os modelos Ultralytics YOLO e a Ultralytics Platform:
- ISO/IEC 27001:2022: ISMS certificado.
- SOC 2 Tipo I: atestação independente da conceção dos nossos controles de segurança.
- Testes de intrusão: testes independentes realizados por terceiros à Ultralytics Platform.
- HIPAA: concluímos uma autoavaliação da Regra de Segurança da HIPAA (a HIPAA não tem uma certificação oficial). Pode estar disponível um Acordo de Associado Comercial (BAA) para clientes Enterprise elegíveis.
- Privacidade: programas RGPD e CCPA, com um Acordo de Tratamento de Dados (DPA) disponível.
Certificados, relatórios de auditoria e políticas estão disponíveis no Centro de Confiança da Ultralytics, e alguns documentos são partilhados mediante pedido. Consulta Confiança e segurança para uma visão geral.
Perguntas frequentes#
A Ultralytics adota uma estratégia de segurança abrangente para proteger os dados e os sistemas dos usuários. Entre as principais medidas estão:
- Verificação com Snyk: realiza verificações de segurança para detetar vulnerabilidades no código e nos Dockerfiles.
- GitHub CodeQL: analisa a semântica do código para detetar vulnerabilidades complexas, como a injeção de SQL.
- Alertas do Dependabot: monitoriza as dependências em busca de vulnerabilidades conhecidas e envia alertas para uma correção rápida.
- Verificação de segredos: deteta dados confidenciais, como credenciais ou chaves privadas, nos repositórios de código para evitar violações de dados.
- Comunicação privada de vulnerabilidades: oferece um canal seguro para os usuários comunicarem discretamente possíveis problemas de segurança.
Estas ferramentas garantem a identificação e a resolução proativas de problemas de segurança, reforçando a segurança geral do sistema. Para mais detalhes, consulta as seções acima ou entra em contato com a equipa de segurança caso tenhas alguma dúvida.
A Ultralytics utiliza o Snyk para realizar verificações de segurança minuciosas nos seus repositórios. O Snyk vai além das verificações básicas de dependências e examina o código e os Dockerfiles em busca de várias vulnerabilidades. Ao identificar e resolver proativamente possíveis problemas de segurança, o Snyk ajuda a garantir que os projetos de código aberto da Ultralytics permaneçam seguros e confiáveis.
Para ver o selo do Snyk e saber mais sobre a sua implementação, consulta a seção Verificação com Snyk.
O CodeQL é uma ferramenta de análise de segurança integrada ao fluxo de trabalho da Ultralytics por meio do GitHub. A ferramenta examina minuciosamente a base de código para identificar vulnerabilidades complexas, como injeção de SQL e Cross-Site Scripting (XSS). O CodeQL analisa a estrutura semântica do código para oferecer um nível avançado de segurança, garantindo a deteção precoce e a mitigação de possíveis riscos.
Para mais informações sobre como o CodeQL é usado, visita a seção Verificação do GitHub CodeQL.
O Dependabot é uma ferramenta automatizada que monitoriza e gere dependências em busca de vulnerabilidades conhecidas. Quando o Dependabot deteta uma vulnerabilidade numa dependência de um projeto da Ultralytics, envia um alerta para que a equipa possa resolver e mitigar o problema rapidamente. Isso garante que as dependências permaneçam seguras e atualizadas, minimizando possíveis riscos de segurança.
Para mais detalhes, consulta a seção Alertas do GitHub Dependabot.
A Ultralytics incentiva os usuários a comunicarem possíveis problemas de segurança por canais privados. Os usuários podem comunicar vulnerabilidades discretamente através do formulário de contato ou por e-mail para security@ultralytics.com. Isso garante a divulgação responsável e permite que a equipa de segurança investigue e resolva as vulnerabilidades com segurança e eficiência.
Para mais informações sobre a comunicação privada de vulnerabilidades, consulta a seção Comunicação privada de vulnerabilidades.
Sim. O nosso ISMS tem certificação ISO/IEC 27001:2022 e concluímos um exame SOC 2 Tipo I que abrange os modelos Ultralytics YOLO e a Ultralytics Platform. Solicita o certificado, o relatório SOC 2 e a atestação dos testes de intrusão através do Centro de Confiança da Ultralytics. Para mais informações, consulta a secção Conformidade e certificações.