Política de Segurança da Ultralytics#
Na Ultralytics, a segurança dos dados e sistemas dos nossos utilizadores é da máxima importância. Para garantir a segurança e proteção dos nossos open-source projects, implementámos várias medidas para detetar e prevenir vulnerabilidades de segurança.
Verificação do Snyk#
Utilizamos o Snyk para realizar análises de segurança abrangentes nos repositórios da Ultralytics. As capacidades robustas de análise do Snyk vão além das verificações de dependências; também examinam o nosso código e Dockerfiles em busca de várias vulnerabilidades. Ao identificar e resolver estes problemas de forma proativa, garantimos um nível mais elevado de segurança e fiabilidade para os nossos utilizadores.
Verificação do GitHub CodeQL#
A nossa estratégia de segurança inclui a análise CodeQL do GitHub. O CodeQL analisa profundamente a nossa base de código, identificando vulnerabilidades complexas como injeção SQL e XSS ao analisar a estrutura semântica do código. Este nível avançado de análise garante a deteção e resolução precoces de potenciais riscos de segurança.
Alerta do GitHub Dependabot#
O Dependabot está integrado no nosso fluxo de trabalho para monitorizar dependências em busca de vulnerabilidades conhecidas. Quando é identificada uma vulnerabilidade numa das nossas dependências, o Dependabot alerta-nos, permitindo ações de remediação rápidas e informadas.
Alertas de Verificação de Segredos do GitHub#
Empregamos alertas de secret scanning do GitHub para detetar dados confidenciais, tais como credenciais e chaves privadas, enviados acidentalmente para os nossos repositórios. Este mecanismo de deteção precoce ajuda a prevenir potenciais violações de segurança e exposições de dados.
Relato Privado de Vulnerabilidades#
Ativamos o relato privado de vulnerabilidades, permitindo que os utilizadores relatem discretamente potenciais problemas de segurança. Esta abordagem facilita a divulgação responsável, garantindo que as vulnerabilidades são tratadas de forma segura e eficiente.
Se suspeitares ou descobrires uma vulnerabilidade de segurança em qualquer um dos nossos repositórios, avisa-nos imediatamente. Podes contactar-nos diretamente através do nosso contact form ou através de security@ultralytics.com. A nossa equipa de segurança irá investigar e responder o mais rapidamente possível.
Agradecemos a tua ajuda para manter todos os projetos de código aberto da Ultralytics seguros e protegidos para todos.
FAQ#
A Ultralytics emprega uma estratégia de segurança abrangente para proteger os dados e sistemas dos utilizadores. As principais medidas incluem:
- Verificação do Snyk: Realiza verificações de segurança para detetar vulnerabilidades no código e em Dockerfiles.
- GitHub CodeQL: Analisa a semântica do código para detetar vulnerabilidades complexas, como injeção de SQL.
- Alertas do Dependabot: Monitoriza dependências em busca de vulnerabilidades conhecidas e envia alertas para uma correção rápida.
- Verificação de Segredos: Deteta dados sensíveis, como credenciais ou chaves privadas, em repositórios de código para evitar violações de dados.
- Relato Privado de Vulnerabilidades: Oferece um canal seguro para os utilizadores relatarem potenciais problemas de segurança de forma discreta.
Estas ferramentas garantem a identificação e resolução proativa de problemas de segurança, melhorando a segurança geral do sistema. Para mais detalhes, explora as secções acima ou contacta a equipa de segurança com qualquer dúvida.
A Ultralytics utiliza o Snyk para realizar análises de segurança minuciosas nos seus repositórios. O Snyk vai além das verificações básicas de dependências, examinando o código e os Dockerfiles em busca de várias vulnerabilidades. Ao identificar e resolver proativamente potenciais problemas de segurança, o Snyk ajuda a garantir que os projetos open-source da Ultralytics permaneçam seguros e fiáveis.
Para ver o crachá do Snyk e saber mais sobre a sua implementação, consulta a Snyk Scanning section.
O CodeQL é uma ferramenta de análise de segurança integrada no fluxo de trabalho da Ultralytics através do GitHub. Analisa profundamente a base de código para identificar vulnerabilidades complexas, como injeção SQL e Cross-Site Scripting (XSS). O CodeQL analisa a estrutura semântica do código para fornecer um nível avançado de segurança, garantindo a deteção precoce e a mitigação de potenciais riscos.
Para mais informações sobre como o CodeQL é utilizado, visita a GitHub CodeQL Scanning section.
O Dependabot é uma ferramenta automatizada que monitoriza e gere dependências em busca de vulnerabilidades conhecidas. Quando o Dependabot deteta uma vulnerabilidade numa dependência de um projeto da Ultralytics, envia um alerta, permitindo que a equipa aborde e mitigue rapidamente o problema. Isto garante que as dependências se mantêm seguras e atualizadas, minimizando potenciais riscos de segurança.
Para mais detalhes, explora a GitHub Dependabot Alerts section.
A Ultralytics incentiva os utilizadores a reportarem potenciais problemas de segurança através de canais privados. Os utilizadores podem reportar vulnerabilidades discretamente através do contact form ou enviando um e-mail para security@ultralytics.com. Isto garante uma divulgação responsável e permite que a equipa de segurança investigue e trate as vulnerabilidades de forma segura e eficiente.
Para mais informações sobre a reportagem privada de vulnerabilidades, consulta a Private Vulnerability Reporting section.