Ultralytics YOLO27:
Get Started

Chính sách bảo mật của Ultralytics#

Tại Ultralytics, bảo mật dữ liệu và hệ thống của người dùng là ưu tiên hàng đầu. Để đảm bảo an toàn và bảo mật cho các dự án mã nguồn mở, chúng tôi đã triển khai một số biện pháp nhằm phát hiện và ngăn ngừa lỗ hổng bảo mật.

Quét bằng Snyk#

Chúng tôi sử dụng Snyk để thực hiện quét bảo mật toàn diện trên các repository của Ultralytics. Khả năng quét mạnh mẽ của Snyk không chỉ kiểm tra dependency mà còn rà soát code và Dockerfile để tìm nhiều loại lỗ hổng. Bằng cách chủ động xác định và xử lý những vấn đề này, chúng tôi đảm bảo mức độ bảo mật và độ tin cậy cao hơn cho người dùng.

ultralytics

Quét bằng GitHub CodeQL#

Chiến lược bảo mật của chúng tôi bao gồm hoạt động quét bằng CodeQL của GitHub. CodeQL phân tích sâu codebase của chúng tôi, phát hiện các lỗ hổng phức tạp như SQL injection và XSS bằng cách phân tích cấu trúc ngữ nghĩa của code. Phân tích nâng cao này giúp phát hiện và khắc phục sớm các rủi ro bảo mật tiềm ẩn.

CodeQL

Cảnh báo GitHub Dependabot#

Dependabot được tích hợp vào workflow của chúng tôi để theo dõi các dependency và phát hiện những lỗ hổng đã biết. Khi phát hiện lỗ hổng trong một dependency, Dependabot sẽ cảnh báo để chúng tôi nhanh chóng đưa ra biện pháp khắc phục phù hợp.

Cảnh báo GitHub Secret Scanning#

Chúng tôi sử dụng cảnh báo quét secret của GitHub để phát hiện dữ liệu nhạy cảm, chẳng hạn như thông tin xác thực và khóa riêng tư, vô tình được đẩy lên các repository của chúng tôi. Cơ chế phát hiện sớm này giúp ngăn ngừa các vụ xâm phạm bảo mật và rò rỉ dữ liệu tiềm ẩn.

Báo cáo lỗ hổng bảo mật riêng tư#

Chúng tôi hỗ trợ báo cáo lỗ hổng bảo mật riêng tư, cho phép người dùng kín đáo báo cáo các vấn đề bảo mật tiềm ẩn. Cách tiếp cận này tạo điều kiện cho việc công bố có trách nhiệm, đảm bảo các lỗ hổng được xử lý an toàn và hiệu quả.

Nếu nghi ngờ hoặc phát hiện lỗ hổng bảo mật trong bất kỳ repository nào của chúng tôi, vui lòng thông báo ngay. Bạn có thể liên hệ trực tiếp với chúng tôi qua biểu mẫu liên hệ hoặc qua security@ultralytics.com. Đội ngũ bảo mật của chúng tôi sẽ điều tra và phản hồi sớm nhất có thể.

Chúng tôi trân trọng sự hỗ trợ của bạn trong việc giữ an toàn cho tất cả dự án mã nguồn mở của Ultralytics và mọi người.

Tuân thủ và chứng nhận#

Hệ thống quản lý an toàn thông tin (ISMS) của chúng tôi bao gồm các model Ultralytics YOLO và Nền tảng Ultralytics:

  • ISO/IEC 27001:2022: ISMS được chứng nhận.
  • SOC 2 Type I: Xác nhận độc lập về thiết kế các biện pháp kiểm soát bảo mật của chúng tôi.
  • Kiểm thử xâm nhập: Bên thứ ba độc lập kiểm thử Nền tảng Ultralytics.
  • HIPAA: Đã hoàn tất đánh giá nội bộ theo Quy tắc Bảo mật HIPAA (HIPAA không có chứng nhận chính thức). Khách hàng Enterprise đủ điều kiện có thể được cung cấp Thỏa thuận liên kết kinh doanh (BAA).
  • Quyền riêng tư: Các chương trình GDPR và CCPA, cùng Thỏa thuận xử lý dữ liệu (DPA) hiện có.

Chứng chỉ, báo cáo kiểm toán và chính sách có sẵn thông qua Trung tâm Tin cậy Ultralytics; một số tài liệu được cung cấp theo yêu cầu. Xem Tổng quan về Tin cậy và Bảo mật để biết thêm thông tin.

Câu hỏi thường gặp#

  • Ultralytics áp dụng chiến lược bảo mật toàn diện để bảo vệ dữ liệu và hệ thống người dùng. Các biện pháp chính gồm:

    • Quét Snyk: Thực hiện quét bảo mật để phát hiện lỗ hổng trong mã nguồn và Dockerfile.
    • GitHub CodeQL: Phân tích ngữ nghĩa mã nguồn để phát hiện các lỗ hổng phức tạp như SQL injection.
    • Cảnh báo Dependabot: Theo dõi các dependency để phát hiện lỗ hổng đã biết và gửi cảnh báo nhằm khắc phục nhanh chóng.
    • Quét bí mật: Phát hiện dữ liệu nhạy cảm như thông tin xác thực hoặc khóa riêng tư trong repository mã nguồn để ngăn chặn rò rỉ dữ liệu.
    • Báo cáo lỗ hổng bảo mật riêng tư: Cung cấp kênh an toàn để người dùng kín đáo báo cáo các vấn đề bảo mật tiềm ẩn.

    Các công cụ này đảm bảo phát hiện và xử lý chủ động các vấn đề bảo mật, từ đó tăng cường bảo mật tổng thể của hệ thống. Để biết thêm chi tiết, hãy xem các mục ở trên hoặc liên hệ đội ngũ bảo mật nếu có câu hỏi.

  • Ultralytics sử dụng Snyk để thực hiện quét bảo mật toàn diện trên các repository. Snyk không chỉ kiểm tra dependency cơ bản mà còn rà soát mã nguồn và Dockerfile để tìm nhiều loại lỗ hổng. Bằng cách chủ động xác định và xử lý các vấn đề bảo mật tiềm ẩn, Snyk giúp đảm bảo các dự án mã nguồn mở của Ultralytics luôn an toàn và đáng tin cậy.

    Để xem huy hiệu Snyk và tìm hiểu thêm về cách triển khai, hãy xem mục Quét Snyk.

  • CodeQL là công cụ phân tích bảo mật được tích hợp vào quy trình làm việc của Ultralytics thông qua GitHub. Công cụ này phân tích sâu codebase để xác định các lỗ hổng phức tạp như SQL injection và Cross-Site Scripting (XSS). CodeQL phân tích cấu trúc ngữ nghĩa của mã nguồn để cung cấp mức độ bảo mật nâng cao, đảm bảo phát hiện sớm và giảm thiểu rủi ro tiềm ẩn.

    Để biết thêm thông tin về cách sử dụng CodeQL, hãy truy cập mục Quét GitHub CodeQL.

  • Dependabot là công cụ tự động theo dõi và quản lý dependency để phát hiện các lỗ hổng đã biết. Khi Dependabot phát hiện lỗ hổng trong dependency của một dự án Ultralytics, công cụ sẽ gửi cảnh báo để đội ngũ nhanh chóng xử lý và giảm thiểu vấn đề. Nhờ đó, các dependency luôn an toàn và được cập nhật, giảm thiểu rủi ro bảo mật tiềm ẩn.

    Để biết thêm chi tiết, hãy xem mục Cảnh báo GitHub Dependabot.

  • Ultralytics khuyến khích người dùng báo cáo các vấn đề bảo mật tiềm ẩn qua các kênh riêng tư. Người dùng có thể kín đáo báo cáo lỗ hổng qua biểu mẫu liên hệ hoặc gửi email đến security@ultralytics.com. Cách này đảm bảo việc công bố có trách nhiệm và cho phép đội ngũ bảo mật điều tra, xử lý lỗ hổng an toàn và hiệu quả.

    Để biết thêm thông tin về báo cáo lỗ hổng bảo mật riêng tư, hãy tham khảo mục Báo cáo lỗ hổng bảo mật riêng tư.

  • Có. ISMS của chúng tôi được chứng nhận theo ISO/IEC 27001:2022 và chúng tôi đã hoàn tất cuộc đánh giá SOC 2 Type I, bao gồm các model Ultralytics YOLO và Nền tảng Ultralytics. Yêu cầu cấp chứng chỉ, báo cáo SOC 2 và xác nhận kiểm thử xâm nhập thông qua Trung tâm Tin cậy Ultralytics. Để biết chi tiết, xem mục Tuân thủ và chứng nhận.