Политика безопасности Ultralytics#
В Ultralytics безопасность данных и систем наших пользователей имеет первостепенное значение. Чтобы обеспечить безопасность наших проектов с открытым исходным кодом, мы внедрили несколько мер для выявления уязвимостей и предотвращения угроз безопасности.
Проверка с помощью Snyk#
Мы используем Snyk для комплексной проверки безопасности репозиториев Ultralytics. Расширенные возможности Snyk позволяют не только проверять зависимости, но и анализировать наш код и файлы Docker на наличие различных уязвимостей. Заблаговременно выявляя и устраняя эти проблемы, мы обеспечиваем более высокий уровень безопасности и надежности для пользователей.
Проверка кода с помощью GitHub CodeQL#
Наша стратегия безопасности включает проверку с помощью CodeQL от GitHub. CodeQL выполняет глубокий анализ нашей кодовой базы и выявляет сложные уязвимости, например SQL-инъекции и XSS, анализируя семантическую структуру кода. Такой углубленный анализ помогает своевременно обнаруживать и устранять потенциальные угрозы безопасности.
Оповещения GitHub Dependabot#
Dependabot интегрирован в наш рабочий процесс и отслеживает известные уязвимости в зависимостях. Если уязвимость обнаружена в одной из зависимостей, Dependabot оповещает нас, чтобы мы могли быстро принять обоснованные меры по ее устранению.
Оповещения GitHub о найденных секретах#
Мы используем оповещения GitHub о поиске секретов, чтобы выявлять конфиденциальные данные, например учетные данные и закрытые ключи, случайно отправленные в наши репозитории. Раннее обнаружение помогает предотвратить возможные нарушения безопасности и утечки данных.
Конфиденциальное сообщение об уязвимостях#
Мы предоставляем возможность конфиденциально сообщать об уязвимостях, чтобы пользователи могли безопасно информировать нас о потенциальных проблемах безопасности. Такой подход способствует ответственному раскрытию информации и помогает безопасно и эффективно устранять уязвимости.
Если ты подозреваешь наличие уязвимости в системе безопасности или обнаружил её в любом из наших репозиториев, немедленно сообщи нам. Ты можешь связаться с нами напрямую через форму обратной связи или security@ultralytics.com. Наша команда по безопасности изучит проблему и ответит как можно скорее.
Мы благодарны за твою помощь в обеспечении безопасности всех проектов Ultralytics с открытым исходным кодом для каждого.
Соответствие требованиям и сертификации#
Наша Система управления информационной безопасностью (ISMS) охватывает модели Ultralytics YOLO и платформу Ultralytics:
- ISO/IEC 27001:2022: сертифицированная ISMS.
- SOC 2 Type I: независимое подтверждение того, что наши средства контроля безопасности спроектированы надлежащим образом.
- Тестирование на проникновение: независимое тестирование платформы Ultralytics сторонней организацией.
- HIPAA: мы завершили самооценку соответствия Правилу безопасности HIPAA (официальной сертификации HIPAA не существует). Соглашение с деловым партнером (BAA) может быть доступно для соответствующих требованиям клиентов Enterprise.
- Конфиденциальность: программы соответствия GDPR и CCPA; доступно Соглашение об обработке данных (DPA).
Сертификаты, аудиторские отчеты и политики доступны в Центре доверия Ultralytics; некоторые документы предоставляются по запросу. Обзор см. в разделе «Доверие и безопасность».
Часто задаваемые вопросы#
Ultralytics использует комплексную стратегию безопасности для защиты пользовательских данных и систем. Ключевые меры:
- Сканирование Snyk: выполняет проверки безопасности, чтобы выявлять уязвимости в коде и Dockerfile.
- GitHub CodeQL: анализирует семантику кода, чтобы выявлять сложные уязвимости, например SQL-инъекции.
- Оповещения Dependabot: отслеживают известные уязвимости в зависимостях и отправляют оповещения, чтобы их можно было быстро устранить.
- Поиск секретов: выявляет в репозиториях кода конфиденциальные данные, такие как учётные данные или закрытые ключи, и помогает предотвратить утечки данных.
- Конфиденциальное сообщение об уязвимостях: предоставляет пользователям защищённый канал для конфиденциального сообщения о потенциальных проблемах безопасности.
Эти инструменты помогают заблаговременно выявлять и устранять проблемы безопасности, повышая общий уровень защищённости системы. Подробнее читай в разделах выше или обращайся с вопросами к команде по безопасности.
Ultralytics использует Snyk для тщательного сканирования своих репозиториев на наличие проблем безопасности. Snyk не ограничивается базовой проверкой зависимостей: он также анализирует код и Dockerfile в поиске различных уязвимостей. Заблаговременно выявляя и устраняя потенциальные проблемы безопасности, Snyk помогает поддерживать безопасность и надёжность проектов Ultralytics с открытым исходным кодом.
Чтобы посмотреть значок Snyk и узнать больше о его внедрении, ознакомься с разделом Сканирование Snyk.
CodeQL — инструмент анализа безопасности, интегрированный в рабочий процесс Ultralytics через GitHub. Он глубоко анализирует кодовую базу, чтобы выявлять сложные уязвимости, например SQL-инъекции и межсайтовый скриптинг (XSS). CodeQL анализирует семантическую структуру кода, обеспечивая более высокий уровень безопасности и позволяя заблаговременно выявлять и устранять потенциальные риски.
Подробнее об использовании CodeQL читай в разделе Сканирование GitHub CodeQL.
Dependabot — автоматизированный инструмент, который отслеживает зависимости и управляет ими, выявляя известные уязвимости. Когда Dependabot обнаруживает уязвимость в зависимости проекта Ultralytics, он отправляет оповещение, чтобы команда могла быстро разобраться с проблемой и устранить её. Это помогает обеспечивать безопасность и актуальность зависимостей, сводя потенциальные риски к минимуму.
Подробнее читай в разделе Оповещения GitHub Dependabot.
Ultralytics предлагает пользователям сообщать о потенциальных проблемах безопасности через конфиденциальные каналы. Пользователи могут конфиденциально сообщить об уязвимостях через форму обратной связи или по адресу security@ultralytics.com. Это способствует ответственному раскрытию информации и позволяет команде по безопасности безопасно и эффективно расследовать проблемы и устранять уязвимости.
Подробнее о конфиденциальном сообщении об уязвимостях читай в разделе Конфиденциальное сообщение об уязвимостях.
Да. Наша ISMS сертифицирована по ISO/IEC 27001:2022, и мы прошли проверку SOC 2 Type I, охватывающую модели Ultralytics YOLO и платформу Ultralytics. Запроси сертификат, отчет SOC 2 и подтверждение проведения тестирования на проникновение через Центр доверия Ultralytics. Подробности см. в разделе «Соответствие требованиям и сертификации».