Ultralytics YOLO27:

Chính sách bảo mật của Ultralytics#

Tại Ultralytics, tính bảo mật của dữ liệu và hệ thống của người dùng là ưu tiên hàng đầu của chúng tôi. Để đảm bảo an toàn và bảo mật cho các dự án mã nguồn mở, chúng tôi đã triển khai một số biện pháp nhằm phát hiện và ngăn chặn các lỗ hổng bảo mật.

Quét Snyk#

Chúng tôi sử dụng Snyk để thực hiện quét bảo mật toàn diện trên các repository của Ultralytics. Khả năng quét mạnh mẽ của Snyk không chỉ giới hạn ở việc kiểm tra dependency; công cụ này còn kiểm tra code và Dockerfile để phát hiện nhiều loại lỗ hổng. Bằng cách chủ động xác định và xử lý các vấn đề này, chúng tôi đảm bảo mức độ bảo mật và độ tin cậy cao hơn cho người dùng.

ultralytics

Quét GitHub CodeQL#

Chiến lược bảo mật của chúng tôi bao gồm hoạt động quét CodeQL của GitHub. CodeQL phân tích chuyên sâu codebase của chúng tôi, xác định các lỗ hổng phức tạp như SQL injection và XSS bằng cách phân tích cấu trúc ngữ nghĩa của code. Mức độ phân tích nâng cao này giúp phát hiện và xử lý sớm các rủi ro bảo mật tiềm ẩn.

CodeQL

Cảnh báo GitHub Dependabot#

Dependabot được tích hợp vào workflow của chúng tôi để giám sát dependency nhằm phát hiện các lỗ hổng đã biết. Khi phát hiện lỗ hổng trong một dependency, Dependabot sẽ cảnh báo cho chúng tôi, cho phép thực hiện các biện pháp khắc phục nhanh chóng và có cơ sở.

Cảnh báo quét secret của GitHub#

Chúng tôi sử dụng cảnh báo quét secret của GitHub để phát hiện dữ liệu nhạy cảm, chẳng hạn như credential và private key, vô tình được push lên các repository của chúng tôi. Cơ chế phát hiện sớm này giúp ngăn chặn các sự cố bảo mật và việc lộ dữ liệu tiềm ẩn.

Báo cáo lỗ hổng riêng tư#

Chúng tôi hỗ trợ báo cáo lỗ hổng riêng tư, cho phép người dùng kín đáo báo cáo các vấn đề bảo mật tiềm ẩn. Cách tiếp cận này tạo điều kiện cho việc công bố có trách nhiệm, đảm bảo các lỗ hổng được xử lý an toàn và hiệu quả.

Nếu bạn nghi ngờ hoặc phát hiện lỗ hổng bảo mật trong bất kỳ repository nào của chúng tôi, vui lòng thông báo ngay. Bạn có thể liên hệ trực tiếp với chúng tôi qua biểu mẫu liên hệ hoặc security@ultralytics.com. Đội ngũ bảo mật của chúng tôi sẽ điều tra và phản hồi sớm nhất có thể.

Chúng tôi trân trọng sự hỗ trợ của bạn trong việc giữ cho tất cả các dự án mã nguồn mở của Ultralytics luôn an toàn và bảo mật đối với mọi người.

FAQ#

  • Ultralytics áp dụng chiến lược bảo mật toàn diện để bảo vệ dữ liệu và hệ thống của người dùng. Các biện pháp chính bao gồm:

    • Quét Snyk: Thực hiện quét bảo mật để phát hiện lỗ hổng trong code và Dockerfile.
    • GitHub CodeQL: Phân tích ngữ nghĩa của code để phát hiện các lỗ hổng phức tạp như SQL injection.
    • Cảnh báo Dependabot: Giám sát dependency để phát hiện các lỗ hổng đã biết và gửi cảnh báo nhằm nhanh chóng khắc phục.
    • Quét secret: Phát hiện dữ liệu nhạy cảm như credential hoặc private key trong các repository code để ngăn chặn việc lộ dữ liệu.
    • Báo cáo lỗ hổng riêng tư: Cung cấp kênh bảo mật để người dùng kín đáo báo cáo các vấn đề bảo mật tiềm ẩn.

    Các công cụ này đảm bảo chủ động xác định và xử lý các vấn đề bảo mật, qua đó tăng cường bảo mật tổng thể của hệ thống. Để biết thêm chi tiết, hãy xem các phần ở trên hoặc liên hệ với đội ngũ bảo mật nếu bạn có bất kỳ câu hỏi nào.

  • Ultralytics sử dụng Snyk để thực hiện quét bảo mật kỹ lưỡng trên các repository của mình. Snyk không chỉ kiểm tra dependency cơ bản mà còn kiểm tra code và Dockerfile để phát hiện nhiều loại lỗ hổng. Bằng cách chủ động xác định và xử lý các vấn đề bảo mật tiềm ẩn, Snyk giúp đảm bảo các dự án mã nguồn mở của Ultralytics luôn an toàn và đáng tin cậy.

    Để xem badge Snyk và tìm hiểu thêm về việc triển khai công cụ này, hãy xem phần Quét Snyk.

  • CodeQL là công cụ phân tích bảo mật được tích hợp vào workflow của Ultralytics thông qua GitHub. Công cụ này phân tích chuyên sâu codebase để xác định các lỗ hổng phức tạp như SQL injection và Cross-Site Scripting (XSS). CodeQL phân tích cấu trúc ngữ nghĩa của code để cung cấp mức độ bảo mật nâng cao, đảm bảo phát hiện và giảm thiểu sớm các rủi ro tiềm ẩn.

    Để biết thêm thông tin về cách sử dụng CodeQL, hãy truy cập phần Quét GitHub CodeQL.

  • Dependabot là công cụ tự động giám sát và quản lý dependency để phát hiện các lỗ hổng đã biết. Khi Dependabot phát hiện lỗ hổng trong dependency của một dự án Ultralytics, công cụ sẽ gửi cảnh báo, cho phép đội ngũ nhanh chóng xử lý và giảm thiểu vấn đề. Điều này đảm bảo dependency luôn an toàn và được cập nhật, giảm thiểu các rủi ro bảo mật tiềm ẩn.

    Để biết thêm chi tiết, hãy xem phần Cảnh báo GitHub Dependabot.

  • Ultralytics khuyến khích người dùng báo cáo các vấn đề bảo mật tiềm ẩn thông qua các kênh riêng tư. Người dùng có thể kín đáo báo cáo lỗ hổng qua biểu mẫu liên hệ hoặc gửi email đến security@ultralytics.com. Điều này đảm bảo việc công bố có trách nhiệm và cho phép đội ngũ bảo mật điều tra, xử lý các lỗ hổng một cách an toàn và hiệu quả.

    Để biết thêm thông tin về việc báo cáo lỗ hổng riêng tư, hãy tham khảo phần Báo cáo lỗ hổng riêng tư.

Những người đóng góp