Chính sách Bảo mật của Ultralytics#
Tại Ultralytics, tính bảo mật cho dữ liệu và hệ thống của người dùng là ưu tiên hàng đầu. Để đảm bảo an toàn và bảo mật cho các open-source projects của chúng tôi, chúng tôi đã thực hiện một số biện pháp nhằm phát hiện và ngăn chặn các lỗ hổng bảo mật.
Quét bằng Snyk#
Chúng tôi sử dụng Snyk để thực hiện quét bảo mật toàn diện trên các repository của Ultralytics. Khả năng quét mạnh mẽ của Snyk vượt ra ngoài việc kiểm tra dependency; nó cũng kiểm tra mã nguồn và các Dockerfile của chúng tôi để tìm kiếm các lỗ hổng khác nhau. Bằng cách chủ động xác định và xử lý các vấn đề này, chúng tôi đảm bảo mức độ bảo mật và độ tin cậy cao hơn cho người dùng.
Quét bằng GitHub CodeQL#
Chiến lược bảo mật của chúng tôi bao gồm tính năng quét CodeQL của GitHub. CodeQL đi sâu vào codebase của chúng tôi, xác định các lỗ hổng phức tạp như SQL injection và XSS bằng cách phân tích cấu trúc ngữ nghĩa của mã nguồn. Mức độ phân tích nâng cao này đảm bảo phát hiện và giải quyết sớm các rủi ro bảo mật tiềm ẩn.
Cảnh báo GitHub Dependabot#
Dependabot được tích hợp vào workflow của chúng tôi để giám sát các dependency nhằm phát hiện các lỗ hổng đã biết. Khi một lỗ hổng được xác định trong một trong các dependency của chúng tôi, Dependabot sẽ cảnh báo cho chúng tôi, cho phép thực hiện các hành동 khắc phục nhanh chóng và có thông tin.
Cảnh báo Quét Bí mật trên GitHub#
Chúng tôi sử dụng các cảnh báo secret scanning của GitHub để phát hiện dữ liệu nhạy cảm, chẳng hạn như thông tin đăng nhập và private key, vô tình bị đẩy lên các repository của chúng tôi. Cơ chế phát hiện sớm này giúp ngăn chặn cácबi phạm bảo mật và rò rỉ dữ liệu tiềm ẩn.
Báo cáo Lỗ hổng Bảo mật Riêng tư#
Chúng tôi bật tính năng báo cáo lỗ hổng bảo mật riêng tư, cho phép người dùng báo cáo kín đáo các vấn đề bảo mật tiềm ẩn. Phương pháp này tạo điều kiện thuận lợi cho việc công bố có trách nhiệm, đảm bảo các lỗ hổng được xử lý một cách bảo mật và hiệu quả.
Nếu bạn nghi ngờ hoặc phát hiện ra lỗ hổng bảo mật trong bất kỳ repository nào của chúng tôi, vui lòng cho chúng tôi biết ngay lập tức. Bạn có thể liên hệ trực tiếp với chúng tôi qua contact form hoặc qua security@ultralytics.com. Đội ngũ bảo mật của chúng tôi sẽ điều tra và phản hồi trong thời gian sớm nhất.
Chúng tôi đánh giá cao sự giúp đỡ của bạn trong việc giữ cho tất cả các open-source projects của Ultralytics được bảo mật và an toàn cho mọi người.
Câu hỏi thường gặp#
Ultralytics áp dụng chiến lược bảo mật toàn diện để bảo vệ dữ liệu và hệ thống của người dùng. Các biện pháp chính bao gồm:
- Snyk Scanning: Thực hiện quét bảo mật để phát hiện các lỗ hổng trong mã nguồn và Dockerfiles.
- GitHub CodeQL: Phân tích ngữ nghĩa mã nguồn để phát hiện các lỗ hổng phức tạp như SQL injection.
- Dependabot Alerts: Giám sát các dependency để tìm các lỗ hổng đã biết và gửi cảnh báo để khắc phục nhanh chóng.
- Secret Scanning: Phát hiện dữ liệu nhạy cảm như thông tin đăng nhập hoặc private key trong các kho lưu trữ mã nguồn để ngăn chặn rò rỉ dữ liệu.
- Private Vulnerability Reporting: Cung cấp kênh bảo mật để người dùng báo cáo kín đáo các vấn đề bảo mật tiềm ẩn.
Các công cụ này đảm bảo việc xác định và giải quyết chủ động các vấn đề bảo mật, nâng cao độ bảo mật tổng thể của hệ thống. Để biết thêm chi tiết, hãy khám phá các phần trên hoặc liên hệ với nhóm bảo mật nếu có bất kỳ câu hỏi nào.
Ultralytics sử dụng Snyk để thực hiện quét bảo mật kỹ lưỡng trên các repository của mình. Snyk vượt ra ngoài việc kiểm tra dependency cơ bản, kiểm tra mã nguồn và các Dockerfile để tìm các lỗ hổng khác nhau. Bằng cách chủ động xác định và giải quyết các vấn đề bảo mật tiềm ẩn, Snyk giúp đảm bảo rằng các open-source projects của Ultralytics vẫn được bảo mật và đáng tin cậy.
Để xem huy hiệu Snyk và tìm hiểu thêm về cách triển khai, hãy xem Snyk Scanning section.
CodeQL là một công cụ phân tích bảo mật được tích hợp vào workflow của Ultralytics thông qua GitHub. Công cụ này đi sâu vào codebase để xác định các lỗ hổng phức tạp như SQL injection và Cross-Site Scripting (XSS). CodeQL phân tích cấu trúc ngữ nghĩa của mã nguồn để cung cấp mức độ bảo mật nâng cao, đảm bảo phát hiện sớm và giảm thiểu các rủi ro tiềm ẩn.
Để biết thêm thông tin về cách sử dụng CodeQL, hãy truy cập GitHub CodeQL Scanning section.
Dependabot là một công cụ tự động giám sát và quản lý các dependency để tìm các lỗ hổng đã biết. Khi Dependabot phát hiện ra một lỗ hổng trong dependency của dự án Ultralytics, nó sẽ gửi cảnh báo, cho phép nhóm nhanh chóng giải quyết và giảm thiểu vấn đề. Điều này đảm bảo rằng các dependency luôn được giữ an toàn và cập nhật, giảm thiểu các rủi ro bảo mật tiềm ẩn.
Để biết thêm chi tiết, hãy khám phá GitHub Dependabot Alerts section.
Ultralytics khuyến khích người dùng báo cáo các vấn đề bảo mật tiềm ẩn thông qua các kênh riêng tư. Người dùng có thể báo cáo các lỗ hổng một cách kín đáo qua contact form hoặc bằng cách gửi email tới security@ultralytics.com. Điều này đảm bảo việc tiết lộ có trách nhiệm và cho phép đội ngũ bảo mật điều tra và xử lý các lỗ hổng một cách an toàn và hiệu quả.
Để biết thêm thông tin về việc báo cáo lỗ hổng riêng tư, hãy tham khảo Private Vulnerability Reporting section.