Ultralytics YOLO27:

Политика безопасности Ultralytics#

В Ultralytics безопасность данных и систем наших пользователей имеет первостепенное значение. Чтобы обеспечить безопасность наших проектов с открытым исходным кодом, мы внедрили ряд мер для обнаружения и предотвращения уязвимостей.

Сканирование Snyk#

Мы используем Snyk для комплексного сканирования репозиториев Ultralytics на наличие угроз безопасности. Надёжные возможности Snyk выходят за рамки проверки зависимостей: он также анализирует наш код и Dockerfiles на наличие различных уязвимостей. Благодаря проактивному выявлению и устранению этих проблем мы обеспечиваем более высокий уровень безопасности и надёжности для наших пользователей.

ultralytics

Сканирование GitHub CodeQL#

Наша стратегия безопасности включает сканирование GitHub с помощью CodeQL. CodeQL глубоко анализирует нашу кодовую базу, выявляя сложные уязвимости, такие как SQL-инъекции и XSS, за счёт анализа семантической структуры кода. Такой продвинутый уровень анализа обеспечивает раннее обнаружение и устранение потенциальных рисков безопасности.

CodeQL

Оповещения GitHub Dependabot#

Dependabot интегрирован в наш рабочий процесс для мониторинга зависимостей на наличие известных уязвимостей. Когда в одной из наших зависимостей обнаруживается уязвимость, Dependabot уведомляет нас, что позволяет быстро принять обоснованные меры по её устранению.

Оповещения GitHub о поиске секретов#

Мы используем оповещения GitHub о поиске секретов, чтобы обнаруживать конфиденциальные данные, такие как учётные данные и закрытые ключи, случайно отправленные в наши репозитории. Этот механизм раннего обнаружения помогает предотвращать потенциальные нарушения безопасности и утечки данных.

Приватная отчётность об уязвимостях#

Мы поддерживаем приватную отчётность об уязвимостях, позволяя пользователям конфиденциально сообщать о потенциальных проблемах безопасности. Такой подход способствует ответственному раскрытию информации и гарантирует, что уязвимости будут обработаны безопасно и эффективно.

Если ты подозреваешь или обнаружил уязвимость в системе безопасности любого из наших репозиториев, пожалуйста, немедленно сообщи нам. Связаться с нами можно напрямую через нашу контактную форму или по адресу security@ultralytics.com. Наша команда безопасности проведёт расследование и ответит как можно скорее.

Мы благодарны за твою помощь в обеспечении безопасности всех проектов Ultralytics с открытым исходным кодом для каждого.

Часто задаваемые вопросы#

  • Ultralytics использует комплексную стратегию безопасности для защиты пользовательских данных и систем. Ключевые меры включают:

    • Сканирование Snyk: выполняет сканирование безопасности для обнаружения уязвимостей в коде и Dockerfiles.
    • GitHub CodeQL: анализирует семантику кода для обнаружения сложных уязвимостей, таких как SQL-инъекции.
    • Оповещения Dependabot: отслеживают зависимости на наличие известных уязвимостей и отправляют уведомления для их быстрого устранения.
    • Поиск секретов: обнаруживает конфиденциальные данные, такие как учётные данные или закрытые ключи, в репозиториях кода, чтобы предотвращать утечки данных.
    • Приватная отчётность об уязвимостях: предоставляет защищённый канал для конфиденциального сообщения пользователей о потенциальных проблемах безопасности.

    Эти инструменты обеспечивают проактивное выявление и устранение проблем безопасности, повышая общий уровень безопасности систем. Дополнительные сведения можно найти в разделах выше или получить, связавшись с командой безопасности.

  • Ultralytics использует Snyk для тщательного сканирования своих репозиториев на наличие угроз безопасности. Snyk выходит за рамки базовой проверки зависимостей, анализируя код и Dockerfiles на наличие различных уязвимостей. Благодаря проактивному выявлению и устранению потенциальных проблем безопасности Snyk помогает поддерживать безопасность и надёжность проектов Ultralytics с открытым исходным кодом.

    Чтобы увидеть значок Snyk и узнать больше о его развёртывании, открой раздел «Сканирование Snyk».

  • CodeQL — инструмент анализа безопасности, интегрированный в рабочий процесс Ultralytics через GitHub. Он глубоко анализирует кодовую базу, чтобы выявлять сложные уязвимости, такие как SQL-инъекции и межсайтовый скриптинг (XSS). CodeQL анализирует семантическую структуру кода, обеспечивая продвинутый уровень безопасности, раннее обнаружение и устранение потенциальных рисков.

    Дополнительную информацию об использовании CodeQL можно найти в разделе «Сканирование GitHub CodeQL».

  • Dependabot — автоматизированный инструмент, который отслеживает зависимости и управляет ими, выявляя известные уязвимости. Когда Dependabot обнаруживает уязвимость в зависимости проекта Ultralytics, он отправляет уведомление, позволяя команде быстро устранить проблему и снизить связанный с ней риск. Это гарантирует безопасность и актуальность зависимостей, сводя к минимуму потенциальные риски безопасности.

    Дополнительные сведения можно найти в разделе «Оповещения GitHub Dependabot».

  • Ultralytics рекомендует пользователям сообщать о потенциальных проблемах безопасности через приватные каналы. Пользователи могут конфиденциально сообщить об уязвимостях через контактную форму или по электронной почте security@ultralytics.com. Это обеспечивает ответственное раскрытие информации и позволяет команде безопасности безопасно и эффективно расследовать уязвимости и устранять их.

    Дополнительную информацию о приватной отчётности об уязвимостях можно найти в разделе «Приватная отчётность об уязвимостях».