GitHub、プライベート脆弱性レポート機能を一般提供

今回は「GitHub、プライベート脆弱性レポート機能を一般提供」についてご紹介します。

関連ワード (ソフトウェア等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 GitHubは米国時間4月19日、「Private vulnerability reporting」機能の一般提供を発表した。Private vulnerability reportingは、セキュリティ研究者とオープンソースメンテナーがオープンソースリポジトリーの脆弱(ぜいじゃく)性を報告・修正することを容易にするプライベート(非公開)なコラボレーションチャネル。

 GitHub Star、GitHub Security Ambassador、Open Source Security Foundation(OpenSSF)Project Alpha-OmegaのシニアオープンソースセキュリティリサーチャーであるJonathan Leitschuh氏は、研究者として最も苦労することの1つとして、メンテナーに脆弱性を開示するために連絡を取ることを挙げ、「Private vulnerability reportingは大きな前進」と述べる。

 Private vulnerability reportingは、GitHub Universe 2022でパブリックベータの提供が発表されており、3万以上の組織のメンテナーが18万以上のリポジトリーで有効にし、セキュリティ研究者から1000以上の提出を受け取ったという。

 オープンソースコミュニティーからのフィードバックを受け、一般提供に向けてPrivate vulnerability reportingには複数の機能が改善されている。

 Private vulnerability reportingの有効化は、パブリックベータ版では個々のリポジトリーでのみだったが、組織内の全リポジトリーでの有効化が可能になった。脆弱性の発見・修復に貢献した人にクレジットを付与する方法も選択できる。

 新しいリポジトリーセキュリティアドバイザリーAPIは、幾つかの新しい統合および自動化ワークフローをサポートした。プライベート脆弱性レポートをサードパーティーの脆弱性管理システムと連携可能になった。また、APIを使ってプログラム的に複数のリポジトリーでプライベート脆弱性レポートを開くこともできる。これにより、パッケージが共通の脆弱性を持っている場合に時間を節約できる。

 重要なリポジトリーへの監視を怠らないようにするため、新たな脆弱性レポートに関する通知を受けるために自動pingをスケジュールできる。

 Private vulnerability reportingは、GitHubのセキュリティ機能である「Dependabot」やコードスキャン、シークレットスキャンとともに、パブリックリポジトリーでは無料で利用できる。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
アマゾン、「ルンバ」製造元アイロボットの買収を断念–EU規制当局の承認得られず
IT関連
2024-01-31 11:54
「New ポケモンスナップ」予約受付始まる 販売店ごとの特典に前作パッケージのクリアファイルなど
くらテク
2021-01-17 17:53
NEC、モバイルネットワーク向け高精度QoE予測技術を開発
IT関連
2024-06-13 09:49
業務委託先の不正アクセス–Oktaが直面した対応プロセスでの難しさ
IT関連
2022-06-14 17:27
6つの悪材料–弱い日経平均、年初来安値を更新、「陰の極」は近いのか?
IT関連
2021-08-23 03:24
【コラム】欧州のAIに必要なのは過剰な規制ではなく、戦略的なリーダーシップだ
人工知能・AI
2021-05-26 16:08
ADKグループ、全社員に「Azure OpenAI Service」活用のボット公開–プランニングへの活用など図る
IT関連
2023-06-14 01:55
ワイモバイル、iPhone 12 mini、iPhone 12を2月26日から販売開始
IT関連
2021-02-19 12:17
近畿大、大学構内で国内初の顔認証決済サービスを実証
IT関連
2021-04-03 09:47
Google、段ボールVR端末「Cardboard」のGoogleストアでの販売終了
製品動向
2021-03-05 02:13
数百万台のデバイスを含むロシアのボットネット、米当局らが解体
IT関連
2022-06-22 17:38
NTTドコモ、16K360度VR映像をリアルタイム配信するクラウドシステムを開発
IT関連
2021-03-06 00:56
日立、「プロ人財視える化・育成ソリューション」を提供–各職種に特化した人材育成を支援
IT関連
2024-03-17 13:29
COCOA元請けのパーソルP&Tが1200万円自主返納 対応に疑問の声も
ネットトピック
2021-04-20 23:20