GitHub、プライベート脆弱性レポート機能を一般提供

今回は「GitHub、プライベート脆弱性レポート機能を一般提供」についてご紹介します。

関連ワード (ソフトウェア等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 GitHubは米国時間4月19日、「Private vulnerability reporting」機能の一般提供を発表した。Private vulnerability reportingは、セキュリティ研究者とオープンソースメンテナーがオープンソースリポジトリーの脆弱(ぜいじゃく)性を報告・修正することを容易にするプライベート(非公開)なコラボレーションチャネル。

 GitHub Star、GitHub Security Ambassador、Open Source Security Foundation(OpenSSF)Project Alpha-OmegaのシニアオープンソースセキュリティリサーチャーであるJonathan Leitschuh氏は、研究者として最も苦労することの1つとして、メンテナーに脆弱性を開示するために連絡を取ることを挙げ、「Private vulnerability reportingは大きな前進」と述べる。

 Private vulnerability reportingは、GitHub Universe 2022でパブリックベータの提供が発表されており、3万以上の組織のメンテナーが18万以上のリポジトリーで有効にし、セキュリティ研究者から1000以上の提出を受け取ったという。

 オープンソースコミュニティーからのフィードバックを受け、一般提供に向けてPrivate vulnerability reportingには複数の機能が改善されている。

 Private vulnerability reportingの有効化は、パブリックベータ版では個々のリポジトリーでのみだったが、組織内の全リポジトリーでの有効化が可能になった。脆弱性の発見・修復に貢献した人にクレジットを付与する方法も選択できる。

 新しいリポジトリーセキュリティアドバイザリーAPIは、幾つかの新しい統合および自動化ワークフローをサポートした。プライベート脆弱性レポートをサードパーティーの脆弱性管理システムと連携可能になった。また、APIを使ってプログラム的に複数のリポジトリーでプライベート脆弱性レポートを開くこともできる。これにより、パッケージが共通の脆弱性を持っている場合に時間を節約できる。

 重要なリポジトリーへの監視を怠らないようにするため、新たな脆弱性レポートに関する通知を受けるために自動pingをスケジュールできる。

 Private vulnerability reportingは、GitHubのセキュリティ機能である「Dependabot」やコードスキャン、シークレットスキャンとともに、パブリックリポジトリーでは無料で利用できる。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
運用管理ソフト「Hinemos」で「ChatGPT」を用した運用自動化–NTTデータ先端技術が実証実験
IT関連
2023-10-25 21:36
「Elasticsearch」のライセンス変更でAWSが示した対応方針
IT関連
2021-01-28 01:37
キヤノンITS、医療DXを実現する新たな医療機関向けサービスを提供へ
IT関連
2023-11-28 15:18
よくあるパスワード、約半数がAIツールで1分以内に解読可能
IT関連
2023-04-12 23:48
”AI加山雄三”が役所・スーパーで館内放送 茅ケ崎市が地域活性で
ロボット・AI
2021-03-25 20:42
DeepL、企業向け文章作成支援ツール「DeepL Write Pro」提供–独自LLMを採用
IT関連
2024-04-27 20:13
米CISAとFBIが米国の衛星ネットワークへの脅威を警告、Viasatへのサイバー攻撃を受け
IT関連
2022-03-20 02:38
DX専業のKDDI Digital Divergence Holdingsが事業開始–グループ連携で企業のDX支援
IT関連
2022-07-02 12:37
東電かたる詐欺メールに注意 「くらしTEPCO」の偽ページで個人情報を窃取
セキュリティ
2021-04-07 07:30
Google、エンタープライズ向けのAlloyDBで、過去のある時点をマイクロ秒単位で指定したリストアが可能に。つねにバックアップし続ける「Continuous Backup and Restore」機能提供
Google Cloud
2023-06-22 13:42
医療テックのRoは遠隔および自宅初期診療プラットフォームの拡大に544億円を調達
ヘルステック
2021-03-24 23:39
W3C、中央集権的な管理を不要にする「Decentralized Identifiers (DIDs)」(分散型識別子)の仕様が勧告に到達
W3C
2022-07-21 06:52
気象庁、線状降水帯予測スーパーコンピューターの構築を完了
IT関連
2023-03-01 05:47
ロボタクシーでモビリティの革命を目指すクロアチアのRimac Automobili
モビリティ
2021-06-14 05:04