YOLO Vision 2026:

Chính sách Bảo mật của Ultralytics#

Tại Ultralytics, bảo mật dữ liệu và hệ thống của người dùng là ưu tiên hàng đầu của chúng tôi. Để đảm bảo sự an toàn và bảo mật cho các open-source projects, chúng tôi đã triển khai nhiều biện pháp nhằm phát hiện và ngăn chặn các lỗ hổng bảo mật.

Quét bằng Snyk#

Chúng tôi sử dụng Snyk để thực hiện quét bảo mật toàn diện trên các kho lưu trữ của Ultralytics. Khả năng quét mạnh mẽ của Snyk vượt ra ngoài việc kiểm tra dependency; công cụ này cũng kiểm tra mã nguồn và Dockerfiles của chúng tôi để tìm các lỗ hổng khác nhau. Bằng cách chủ động xác định và xử lý các vấn đề này, chúng tôi đảm bảo mức độ bảo mật và độ tin cậy cao hơn cho người dùng.

ultralytics

Quét bằng GitHub CodeQL#

Chiến lược bảo mật của chúng tôi bao gồm việc quét bằng CodeQL của GitHub. CodeQL đi sâu vào codebase của chúng tôi, xác định các lỗ hổng phức tạp như SQL injection và XSS bằng cách phân tích cấu trúc ngữ nghĩa của mã nguồn. Mức độ phân tích nâng cao này đảm bảo phát hiện và giải quyết sớm các rủi ro bảo mật tiềm ẩn.

CodeQL

Cảnh báo GitHub Dependabot#

Dependabot được tích hợp vào workflow của chúng tôi để giám sát các dependency nhằm tìm kiếm các lỗ hổng đã biết. Khi một lỗ hổng được xác định trong một trong các dependency của chúng tôi, Dependabot sẽ cảnh báo cho chúng tôi, cho phép thực hiện các hành động khắc phục nhanh chóng và có thông tin đầy đủ.

Cảnh báo Quét Bí mật trên GitHub#

Chúng tôi sử dụng các cảnh báo secret scanning của GitHub để phát hiện dữ liệu nhạy cảm, chẳng hạn như thông tin đăng nhập và private key, vô tình được push lên các kho lưu trữ của chúng tôi. Cơ chế phát hiện sớm này giúp ngăn ngừa các sự cố vi phạm bảo mật và lộ dữ liệu tiềm ẩn.

Báo cáo Lỗ hổng Bảo mật Riêng tư#

Chúng tôi bật tính năng báo cáo lỗ hổng bảo mật riêng tư, cho phép người dùng báo cáo kín đáo các vấn đề bảo mật tiềm ẩn. Phương pháp này tạo điều kiện thuận lợi cho việc công bố có trách nhiệm, đảm bảo các lỗ hổng được xử lý một cách bảo mật và hiệu quả.

Nếu bạn nghi ngờ hoặc phát hiện ra một lỗ hổng bảo mật trong bất kỳ kho lưu trữ nào của chúng tôi, vui lòng cho chúng tôi biết ngay lập tức. Bạn có thể liên hệ trực tiếp với chúng tôi qua contact form hoặc qua security@ultralytics.com. Nhóm bảo mật của chúng tôi sẽ điều tra và phản hồi trong thời gian sớm nhất.

Chúng tôi đánh giá cao sự giúp đỡ của bạn trong việc giữ cho tất cả các open-source projects của Ultralytics được bảo mật và an toàn cho mọi người.

Câu hỏi thường gặp#

Các biện pháp bảo mật được Ultralytics triển khai để bảo vệ dữ liệu người dùng là gì?#

Ultralytics áp dụng chiến lược bảo mật toàn diện để bảo vệ dữ liệu và hệ thống của người dùng. Các biện pháp chính bao gồm:

  • Snyk Scanning: Thực hiện quét bảo mật để phát hiện các lỗ hổng trong mã nguồn và Dockerfiles.
  • GitHub CodeQL: Phân tích ngữ nghĩa mã nguồn để phát hiện các lỗ hổng phức tạp như SQL injection.
  • Dependabot Alerts: Giám sát các dependency để tìm các lỗ hổng đã biết và gửi cảnh báo để khắc phục nhanh chóng.
  • Secret Scanning: Phát hiện dữ liệu nhạy cảm như thông tin đăng nhập hoặc private key trong các kho lưu trữ mã nguồn để ngăn chặn rò rỉ dữ liệu.
  • Private Vulnerability Reporting: Cung cấp kênh bảo mật để người dùng báo cáo kín đáo các vấn đề bảo mật tiềm ẩn.

Các công cụ này đảm bảo việc xác định và giải quyết chủ động các vấn đề bảo mật, nâng cao độ bảo mật tổng thể của hệ thống. Để biết thêm chi tiết, hãy khám phá các phần trên hoặc liên hệ với nhóm bảo mật nếu có bất kỳ câu hỏi nào.

Ultralytics sử dụng Snyk cho việc quét bảo mật như thế nào?#

Ultralytics sử dụng Snyk để tiến hành quét bảo mật kỹ lưỡng trên các kho lưu trữ của mình. Snyk vượt ra ngoài việc kiểm tra dependency cơ bản, kiểm tra mã nguồn và Dockerfiles để tìm các lỗ hổng khác nhau. Bằng cách chủ động xác định và giải quyết các vấn đề bảo mật tiềm ẩn, Snyk giúp đảm bảo rằng các open-source projects của Ultralytics luôn an toàn và đáng tin cậy.

Để xem huy hiệu Snyk và tìm hiểu thêm về cách triển khai, hãy xem Snyk Scanning section.

CodeQL là gì và công cụ này nâng cao bảo mật cho Ultralytics như thế nào?#

CodeQL là một công cụ phân tích bảo mật được tích hợp vào workflow của Ultralytics thông qua GitHub. Công cụ này đi sâu vào codebase để xác định các lỗ hổng phức tạp như SQL injection và Cross-Site Scripting (XSS). CodeQL phân tích cấu trúc ngữ nghĩa của mã nguồn để cung cấp mức độ bảo mật nâng cao, đảm bảo phát hiện sớm và giảm thiểu các rủi ro tiềm ẩn.

Để biết thêm thông tin về cách sử dụng CodeQL, hãy truy cập GitHub CodeQL Scanning section.

Dependabot giúp duy trì bảo mật mã nguồn của Ultralytics như thế nào?#

Dependabot là một công cụ tự động giám sát và quản lý các dependency để tìm các lỗ hổng đã biết. Khi Dependabot phát hiện một lỗ hổng trong dependency của dự án Ultralytics, nó sẽ gửi cảnh báo, cho phép nhóm nhanh chóng xử lý và giảm thiểu vấn đề. Điều này đảm bảo rằng các dependency luôn được giữ an toàn và cập nhật, giảm thiểu các rủi ro bảo mật tiềm ẩn.

Để biết thêm chi tiết, hãy khám phá GitHub Dependabot Alerts section.

Ultralytics xử lý việc báo cáo lỗ hổng bảo mật riêng tư như thế nào?#

Ultralytics khuyến khích người dùng báo cáo các vấn đề bảo mật tiềm ẩn thông qua các kênh riêng tư. Người dùng có thể báo cáo lỗ hổng một cách kín đáo qua contact form hoặc gửi email đến security@ultralytics.com. Điều này đảm bảo việc công bố có trách nhiệm và cho phép nhóm bảo mật điều tra và xử lý các lỗ hổng một cách bảo mật và hiệu quả.

Để biết thêm thông tin về báo cáo lỗ hổng bảo mật riêng tư, vui lòng tham khảo Private Vulnerability Reporting section.

Những người đóng góp