Политика безопасности Ultralytics#
В Ultralytics безопасность данных и систем наших пользователей имеет первостепенное значение. Чтобы гарантировать безопасность и защиту наших open-source проектов, мы внедрили ряд мер для обнаружения и предотвращения уязвимостей безопасности.
Сканирование с помощью Snyk#
Мы используем Snyk для проведения комплексных сканирований безопасности репозиториев Ultralytics. Мощные возможности сканирования Snyk выходят за рамки проверки зависимостей; инструмент также проверяет наш код и Dockerfile на наличие различных уязвимостей. Выявляя и устраняя эти проблемы проактивно, мы обеспечиваем более высокий уровень безопасности и надежности для наших пользователей.
Сканирование GitHub CodeQL#
Наша стратегия безопасности включает сканирование с помощью CodeQL на GitHub. CodeQL глубоко анализирует нашу кодовую базу, выявляя сложные уязвимости вроде SQL-инъекций и XSS путем анализа семантической структуры кода. Этот продвинутый уровень анализа обеспечивает раннее обнаружение и устранение потенциальных рисков безопасности.
Оповещения GitHub Dependabot#
Dependabot интегрирован в наш рабочий процесс для мониторинга зависимостей на предмет известных уязвимостей. Когда в одной из наших зависимостей обнаруживается уязвимость, Dependabot предупреждает нас, позволяя принять быстрые и обоснованные меры по ее устранению.
Оповещения GitHub Secret Scanning#
Мы используем оповещения secret scanning на GitHub для обнаружения конфиденциальных данных, таких как учетные данные и закрытые ключи, случайно отправленных в наши репозитории. Этот механизм раннего обнаружения помогает предотвратить потенциальные нарушения безопасности и утечки данных.
Конфиденциальное сообщение об уязвимостях#
Мы поддерживаем конфиденциальный отчет об уязвимостях, позволяя пользователям незаметно сообщать о потенциальных проблемах безопасности. Такой подход способствует ответственному раскрытию информации, гарантируя безопасное и эффективное устранение уязвимостей.
Если ты подозреваешь или обнаружил уязвимость безопасности в любом из наших репозиториев, пожалуйста, сообщи нам об этом немедленно. Ты можешь связаться с нами напрямую через нашу форму обратной связи или по адресу security@ultralytics.com.Наша команда безопасности проведет расследование и ответит как можно скорее.
Мы ценим твою помощь в обеспечении безопасности всех открытых проектов Ultralytics для каждого.
FAQ#
Ultralytics использует комплексную стратегию безопасности для защиты данных и систем пользователей. К основным мерам относятся:
- Сканирование Snyk: проводит проверки безопасности для обнаружения уязвимостей в коде и файлах Dockerfile.
- GitHub CodeQL: анализирует семантику кода для обнаружения сложных уязвимостей, таких как SQL-инъекции.
- Оповещения Dependabot: отслеживает зависимости на наличие известных уязвимостей и отправляет предупреждения для быстрого устранения.
- Сканирование секретов: обнаруживает конфиденциальные данные, такие как учетные данные или закрытые ключи, в репозиториях кода для предотвращения утечек данных.
- Конфиденциальный отчет об уязвимостях: предоставляет безопасный канал для пользователей, чтобы они могли незаметно сообщать о потенциальных проблемах безопасности.
Эти инструменты обеспечивают проактивное выявление и разрешение проблем безопасности, повышая общую защищенность системы. Для получения более подробной информации изучи разделы выше или обратись к команде безопасности с любыми вопросами.
Ultralytics использует Snyk для проведения тщательных проверок безопасности своих репозиториев. Snyk выходит за рамки базовых проверок зависимостей, проверяя код и Dockerfile на наличие различных уязвимостей. Проактивно выявляя и устраняя потенциальные проблемы безопасности, Snyk помогает гарантировать, что open-source проекты Ultralytics остаются безопасными и надежными.
Чтобы увидеть значок Snyk и узнать больше о его развертывании, ознакомься с разделом сканирования Snyk.
CodeQL — это инструмент анализа безопасности, интегрированный в рабочий процесс Ultralytics через GitHub. Он глубоко проникает в кодовую базу для выявления сложных уязвимостей, таких как SQL-инъекции и межсайтовый скриптинг (XSS). CodeQL анализирует семантическую структуру кода, чтобы обеспечить продвинутый уровень безопасности, гарантируя раннее обнаружение и минимизацию потенциальных рисков.
Для получения дополнительной информации о том, как используется CodeQL, посети раздел сканирования GitHub CodeQL.
Dependabot — это автоматизированный инструмент, который отслеживает зависимости и управляет ими на предмет известных уязвимостей. Когда Dependabot обнаруживает уязвимость в зависимости проекта Ultralytics, он отправляет оповещение, позволяя команде быстро устранить и минимизировать проблему. Это гарантирует, что зависимости остаются защищенными и актуальными, сводя к минимуму потенциальные риски безопасности.
Для получения более подробной информации изучи раздел оповещений GitHub Dependabot.
Ultralytics призывает пользователей сообщать о потенциальных проблемах безопасности через закрытые каналы. Пользователи могут конфиденциально сообщать об уязвимостях с помощью формы обратной связи или отправив письмо на security@ultralytics.com. Это обеспечивает ответственное раскрытие информации и позволяет команде безопасности надежно и эффективно исследовать и устранять уязвимости.
Для получения дополнительной информации о конфиденциальном сообщении об уязвимостях обратись к разделу конфиденциального сообщения об уязвимостях.