Ultralytics 安全政策#
Ultralytics 高度重视用户数据和系统的安全。为确保我们的开源项目安全无虞,我们采取了多项措施来检测并防范安全漏洞。
Snyk 扫描#
我们使用 Snyk 对 Ultralytics 代码仓库进行全面的安全扫描。Snyk 强大的扫描能力不仅限于依赖项检查,还会检查我们的代码和 Dockerfile 中的各种漏洞。通过主动发现并解决这些问题,我们能为用户提供更高水平的安全性和可靠性。
GitHub CodeQL 扫描#
我们的安全策略包括使用 GitHub 的 CodeQL 进行扫描。CodeQL 会深入分析我们的代码库,通过分析代码的语义结构,识别 SQL 注入和 XSS 等复杂漏洞。这种高级分析能够确保及早发现并解决潜在安全风险。
GitHub Dependabot 警报#
我们将 Dependabot 集成到工作流中,用于监测依赖项中的已知漏洞。当某个依赖项中发现漏洞时,Dependabot 会向我们发出警报,让我们能够迅速采取有据可依的修复措施。
GitHub 密钥扫描警报#
我们使用 GitHub 密钥扫描警报,检测意外推送到代码仓库中的敏感数据,例如凭据和私钥。这种早期检测机制有助于防范潜在的安全漏洞和数据泄露。
私密漏洞报告#
我们支持私密漏洞报告,用户可以谨慎地报告潜在安全问题。这种方式有助于负责任地披露漏洞,确保漏洞得到安全、高效的处理。
如果你怀疑或发现我们的任何代码仓库存在安全漏洞,请立即告知我们。你可以通过联系表单或 security@ultralytics.com 直接联系我们。我们的安全团队会尽快调查并回复。
感谢你帮助确保所有 Ultralytics 开源项目的安全,让每个人都能安心使用。
合规与认证#
我们的信息安全管理体系 (ISMS)涵盖 Ultralytics YOLO 模型和Ultralytics Platform:
- ISO/IEC 27001:2022:已通过认证的信息安全管理体系。
- SOC 2 Type I:由独立机构对我们安全控制措施的设计进行鉴证。
- 渗透测试:由独立第三方对 Ultralytics Platform 进行测试。
- HIPAA:已完成 HIPAA 安全规则自我评估(HIPAA 没有官方认证)。符合条件的 Enterprise 客户可能可以签订业务伙伴协议 (BAA)。
- 隐私:设有 GDPR 和 CCPA 合规计划,并可提供数据处理协议 (DPA)。
证书、审计报告和政策可通过Ultralytics 信任中心获取,部分文档可按需提供。请参阅信任与安全概览。
常见问题#
Ultralytics 采用全面的安全策略来保护用户数据和系统。主要措施包括:
- Snyk 扫描:执行安全扫描,以检测代码和 Dockerfile 中的漏洞。
- GitHub CodeQL:分析代码语义,以检测 SQL 注入等复杂漏洞。
- Dependabot 警报:监控依赖项中的已知漏洞,并发送警报,以便迅速修复。
- 机密扫描:检测代码仓库中的凭据或私钥等敏感数据,防止数据泄露。
- 私密漏洞报告:为用户提供安全渠道,以谨慎地报告潜在安全问题。
这些工具可确保主动发现并解决安全问题,提升整体系统安全性。要了解更多详情,请查看上文各部分,或联系安全团队咨询。
CodeQL 是一种安全分析工具,通过 GitHub 集成到 Ultralytics 的工作流程中。它会深入分析代码库,以识别 SQL 注入和跨站脚本(XSS)等复杂漏洞。CodeQL 会分析代码的语义结构,提供更高级别的安全防护,确保及早发现并缓解潜在风险。
要详细了解 CodeQL 的使用方式,请访问 GitHub CodeQL 扫描部分。
Dependabot 是一种自动化工具,可监控并管理存在已知漏洞的依赖项。当 Dependabot 在 Ultralytics 项目的依赖项中检测到漏洞时,会发送警报,帮助团队迅速处理并消除此问题。这样可以确保依赖项安全且保持最新状态,最大限度地降低潜在安全风险。
要了解更多详情,请查看 GitHub Dependabot 警报部分。
Ultralytics 鼓励用户通过私密渠道报告潜在安全问题。用户可以通过联系表单或发送电子邮件至 security@ultralytics.com,谨慎地报告漏洞。这样既能确保负责任地披露漏洞,也能让安全团队安全、高效地调查和处理漏洞。
要详细了解私密漏洞报告,请参阅私密漏洞报告部分。
是。我们的 ISMS 已通过 ISO/IEC 27001:2022 认证,并已完成 SOC 2 Type I 审查,涵盖 Ultralytics YOLO 模型和 Ultralytics Platform。你可以通过Ultralytics 信任中心申请获取证书、SOC 2 报告和渗透测试鉴证。详情请参阅合规与认证部分。