Ultralytics YOLO27:
Get Started

Политика безопасности Ultralytics#

В Ultralytics безопасность данных и систем наших пользователей имеет первостепенное значение. Чтобы обеспечить безопасность наших проектов с открытым исходным кодом, мы внедрили несколько мер для выявления уязвимостей и предотвращения угроз безопасности.

Проверка с помощью Snyk#

Мы используем Snyk для комплексной проверки безопасности репозиториев Ultralytics. Расширенные возможности Snyk позволяют не только проверять зависимости, но и анализировать наш код и файлы Docker на наличие различных уязвимостей. Заблаговременно выявляя и устраняя эти проблемы, мы обеспечиваем более высокий уровень безопасности и надежности для пользователей.

ultralytics

Проверка кода с помощью GitHub CodeQL#

Наша стратегия безопасности включает проверку с помощью CodeQL от GitHub. CodeQL выполняет глубокий анализ нашей кодовой базы и выявляет сложные уязвимости, например SQL-инъекции и XSS, анализируя семантическую структуру кода. Такой углубленный анализ помогает своевременно обнаруживать и устранять потенциальные угрозы безопасности.

CodeQL

Оповещения GitHub Dependabot#

Dependabot интегрирован в наш рабочий процесс и отслеживает известные уязвимости в зависимостях. Если уязвимость обнаружена в одной из зависимостей, Dependabot оповещает нас, чтобы мы могли быстро принять обоснованные меры по ее устранению.

Оповещения GitHub о найденных секретах#

Мы используем оповещения GitHub о поиске секретов, чтобы выявлять конфиденциальные данные, например учетные данные и закрытые ключи, случайно отправленные в наши репозитории. Раннее обнаружение помогает предотвратить возможные нарушения безопасности и утечки данных.

Конфиденциальное сообщение об уязвимостях#

Мы предоставляем возможность конфиденциально сообщать об уязвимостях, чтобы пользователи могли безопасно информировать нас о потенциальных проблемах безопасности. Такой подход способствует ответственному раскрытию информации и помогает безопасно и эффективно устранять уязвимости.

Если ты подозреваешь наличие уязвимости в системе безопасности или обнаружил её в любом из наших репозиториев, немедленно сообщи нам. Ты можешь связаться с нами напрямую через форму обратной связи или security@ultralytics.com. Наша команда по безопасности изучит проблему и ответит как можно скорее.

Мы благодарны за твою помощь в обеспечении безопасности всех проектов Ultralytics с открытым исходным кодом для каждого.

Соответствие требованиям и сертификации#

Наша Система управления информационной безопасностью (ISMS) охватывает модели Ultralytics YOLO и платформу Ultralytics:

  • ISO/IEC 27001:2022: сертифицированная ISMS.
  • SOC 2 Type I: независимое подтверждение того, что наши средства контроля безопасности спроектированы надлежащим образом.
  • Тестирование на проникновение: независимое тестирование платформы Ultralytics сторонней организацией.
  • HIPAA: мы завершили самооценку соответствия Правилу безопасности HIPAA (официальной сертификации HIPAA не существует). Соглашение с деловым партнером (BAA) может быть доступно для соответствующих требованиям клиентов Enterprise.
  • Конфиденциальность: программы соответствия GDPR и CCPA; доступно Соглашение об обработке данных (DPA).

Сертификаты, аудиторские отчеты и политики доступны в Центре доверия Ultralytics; некоторые документы предоставляются по запросу. Обзор см. в разделе «Доверие и безопасность».

Часто задаваемые вопросы#

  • Ultralytics использует комплексную стратегию безопасности для защиты пользовательских данных и систем. Ключевые меры:

    • Сканирование Snyk: выполняет проверки безопасности, чтобы выявлять уязвимости в коде и Dockerfile.
    • GitHub CodeQL: анализирует семантику кода, чтобы выявлять сложные уязвимости, например SQL-инъекции.
    • Оповещения Dependabot: отслеживают известные уязвимости в зависимостях и отправляют оповещения, чтобы их можно было быстро устранить.
    • Поиск секретов: выявляет в репозиториях кода конфиденциальные данные, такие как учётные данные или закрытые ключи, и помогает предотвратить утечки данных.
    • Конфиденциальное сообщение об уязвимостях: предоставляет пользователям защищённый канал для конфиденциального сообщения о потенциальных проблемах безопасности.

    Эти инструменты помогают заблаговременно выявлять и устранять проблемы безопасности, повышая общий уровень защищённости системы. Подробнее читай в разделах выше или обращайся с вопросами к команде по безопасности.

  • Ultralytics использует Snyk для тщательного сканирования своих репозиториев на наличие проблем безопасности. Snyk не ограничивается базовой проверкой зависимостей: он также анализирует код и Dockerfile в поиске различных уязвимостей. Заблаговременно выявляя и устраняя потенциальные проблемы безопасности, Snyk помогает поддерживать безопасность и надёжность проектов Ultralytics с открытым исходным кодом.

    Чтобы посмотреть значок Snyk и узнать больше о его внедрении, ознакомься с разделом Сканирование Snyk.

  • CodeQL — инструмент анализа безопасности, интегрированный в рабочий процесс Ultralytics через GitHub. Он глубоко анализирует кодовую базу, чтобы выявлять сложные уязвимости, например SQL-инъекции и межсайтовый скриптинг (XSS). CodeQL анализирует семантическую структуру кода, обеспечивая более высокий уровень безопасности и позволяя заблаговременно выявлять и устранять потенциальные риски.

    Подробнее об использовании CodeQL читай в разделе Сканирование GitHub CodeQL.

  • Dependabot — автоматизированный инструмент, который отслеживает зависимости и управляет ими, выявляя известные уязвимости. Когда Dependabot обнаруживает уязвимость в зависимости проекта Ultralytics, он отправляет оповещение, чтобы команда могла быстро разобраться с проблемой и устранить её. Это помогает обеспечивать безопасность и актуальность зависимостей, сводя потенциальные риски к минимуму.

    Подробнее читай в разделе Оповещения GitHub Dependabot.

  • Ultralytics предлагает пользователям сообщать о потенциальных проблемах безопасности через конфиденциальные каналы. Пользователи могут конфиденциально сообщить об уязвимостях через форму обратной связи или по адресу security@ultralytics.com. Это способствует ответственному раскрытию информации и позволяет команде по безопасности безопасно и эффективно расследовать проблемы и устранять уязвимости.

    Подробнее о конфиденциальном сообщении об уязвимостях читай в разделе Конфиденциальное сообщение об уязвимостях.

  • Да. Наша ISMS сертифицирована по ISO/IEC 27001:2022, и мы прошли проверку SOC 2 Type I, охватывающую модели Ultralytics YOLO и платформу Ultralytics. Запроси сертификат, отчет SOC 2 и подтверждение проведения тестирования на проникновение через Центр доверия Ultralytics. Подробности см. в разделе «Соответствие требованиям и сертификации».