GitHub、プライベート脆弱性レポート機能を一般提供

今回は「GitHub、プライベート脆弱性レポート機能を一般提供」についてご紹介します。

関連ワード (ソフトウェア等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 GitHubは米国時間4月19日、「Private vulnerability reporting」機能の一般提供を発表した。Private vulnerability reportingは、セキュリティ研究者とオープンソースメンテナーがオープンソースリポジトリーの脆弱(ぜいじゃく)性を報告・修正することを容易にするプライベート(非公開)なコラボレーションチャネル。

 GitHub Star、GitHub Security Ambassador、Open Source Security Foundation(OpenSSF)Project Alpha-OmegaのシニアオープンソースセキュリティリサーチャーであるJonathan Leitschuh氏は、研究者として最も苦労することの1つとして、メンテナーに脆弱性を開示するために連絡を取ることを挙げ、「Private vulnerability reportingは大きな前進」と述べる。

 Private vulnerability reportingは、GitHub Universe 2022でパブリックベータの提供が発表されており、3万以上の組織のメンテナーが18万以上のリポジトリーで有効にし、セキュリティ研究者から1000以上の提出を受け取ったという。

 オープンソースコミュニティーからのフィードバックを受け、一般提供に向けてPrivate vulnerability reportingには複数の機能が改善されている。

 Private vulnerability reportingの有効化は、パブリックベータ版では個々のリポジトリーでのみだったが、組織内の全リポジトリーでの有効化が可能になった。脆弱性の発見・修復に貢献した人にクレジットを付与する方法も選択できる。

 新しいリポジトリーセキュリティアドバイザリーAPIは、幾つかの新しい統合および自動化ワークフローをサポートした。プライベート脆弱性レポートをサードパーティーの脆弱性管理システムと連携可能になった。また、APIを使ってプログラム的に複数のリポジトリーでプライベート脆弱性レポートを開くこともできる。これにより、パッケージが共通の脆弱性を持っている場合に時間を節約できる。

 重要なリポジトリーへの監視を怠らないようにするため、新たな脆弱性レポートに関する通知を受けるために自動pingをスケジュールできる。

 Private vulnerability reportingは、GitHubのセキュリティ機能である「Dependabot」やコードスキャン、シークレットスキャンとともに、パブリックリポジトリーでは無料で利用できる。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
“鬼滅”の「無限列車」がプラレールに フィギュア5体付き 屋根の上で劇中のシーンを再現
くらテク
2021-05-11 07:29
カードゲーム開発者がSNSで個人を中傷、解職処分に 同社代表ら3人も役員を辞任
企業・業界動向
2021-08-05 14:55
DeNA、社内のIT資産管理システムを刷新–SaaSなどライセンス種類が急増で
IT関連
2022-02-04 01:48
Bluetooth搭載の点字ブロック登場 スマホへクーポン配信、障害者の補助にも 開発背景を聞く
くわしく
2021-06-24 18:46
LINEがリモート占いサービス コロナ禍で急増の“占い需要”に対応
企業・業界動向
2021-04-13 09:13
LINE、中国での開発を終了 保管データは日本へ完全移行
企業・業界動向
2021-03-24 22:16
アップルがポッドキャストの有料定額サービス開始を発表、米国では番組あたり約53円から
ネットサービス
2021-04-22 06:28
アップルがShazamKitでAndroidも含む開発者にアプリのオーディオ認識機能を提供
ソフトウェア
2021-06-10 06:17
脆弱性の修正にかかる平均時間は52日に短縮–グーグルのProject Zeroが報告
IT関連
2022-02-17 18:33
ローコード開発、2021年に予想される3つのトレンド
IT関連
2021-01-29 02:18
YouTuber人気に陰り 逮捕者続出……「憧れの職業」からも順位下げ
IT関連
2021-03-25 13:58
AWSが愛国者の拠点となったソーシャルメディアParlerに対し日本時間1月11日午後のサービス停止を通告
ネットサービス
2021-01-12 22:53
業務ソフトウェアとデザインの関係–SAPの最高デザイン責任者に聞くこだわり
IT関連
2023-01-11 08:56
インテル、RISC-V Internationalに加盟–10億ドル規模の基金設立も
IT関連
2022-02-09 23:21