GitHub、プライベート脆弱性レポート機能を一般提供

今回は「GitHub、プライベート脆弱性レポート機能を一般提供」についてご紹介します。

関連ワード (ソフトウェア等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 GitHubは米国時間4月19日、「Private vulnerability reporting」機能の一般提供を発表した。Private vulnerability reportingは、セキュリティ研究者とオープンソースメンテナーがオープンソースリポジトリーの脆弱(ぜいじゃく)性を報告・修正することを容易にするプライベート(非公開)なコラボレーションチャネル。

 GitHub Star、GitHub Security Ambassador、Open Source Security Foundation(OpenSSF)Project Alpha-OmegaのシニアオープンソースセキュリティリサーチャーであるJonathan Leitschuh氏は、研究者として最も苦労することの1つとして、メンテナーに脆弱性を開示するために連絡を取ることを挙げ、「Private vulnerability reportingは大きな前進」と述べる。

 Private vulnerability reportingは、GitHub Universe 2022でパブリックベータの提供が発表されており、3万以上の組織のメンテナーが18万以上のリポジトリーで有効にし、セキュリティ研究者から1000以上の提出を受け取ったという。

 オープンソースコミュニティーからのフィードバックを受け、一般提供に向けてPrivate vulnerability reportingには複数の機能が改善されている。

 Private vulnerability reportingの有効化は、パブリックベータ版では個々のリポジトリーでのみだったが、組織内の全リポジトリーでの有効化が可能になった。脆弱性の発見・修復に貢献した人にクレジットを付与する方法も選択できる。

 新しいリポジトリーセキュリティアドバイザリーAPIは、幾つかの新しい統合および自動化ワークフローをサポートした。プライベート脆弱性レポートをサードパーティーの脆弱性管理システムと連携可能になった。また、APIを使ってプログラム的に複数のリポジトリーでプライベート脆弱性レポートを開くこともできる。これにより、パッケージが共通の脆弱性を持っている場合に時間を節約できる。

 重要なリポジトリーへの監視を怠らないようにするため、新たな脆弱性レポートに関する通知を受けるために自動pingをスケジュールできる。

 Private vulnerability reportingは、GitHubのセキュリティ機能である「Dependabot」やコードスキャン、シークレットスキャンとともに、パブリックリポジトリーでは無料で利用できる。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
グーグル・クラウド、事業戦略を発表–データ活用とリスキリング、内製化が重点
IT関連
2023-03-02 04:26
第4回:ブロックチェーンを活用した電子署名サービス
IT関連
2022-11-30 07:52
従業員のコミュニケーションをパーソナライズし本当に重要な社内メッセージを確実に送る「Pyn」
ソフトウェア
2021-05-30 09:27
日銀の「ステルステーパリング」続く–中央銀行は最強のファンドマネージャー?
IT関連
2021-02-04 07:20
「Raspberry Pi 5 2GB」を試す–どれだけの負荷に耐えられるかを4/8GBモデルと比較
IT関連
2024-09-08 07:20
住友生命保険が「ポケモンGO」のスポンサーに 歩くとアイテムがもらえる契約者向けサービスも
くらテク
2021-03-23 14:27
NEC、クラウド型社内ポータル「LumApps」を提供開始
IT関連
2023-09-09 21:02
NTTデータとIIJのトップが語った「ガバメントクラウド」対策とは
IT関連
2022-11-19 00:20
中国語の文字入力で「ピンイン」が最終的に普及した理由
IT関連
2023-07-27 11:49
ヴイエムウェア、国内でのゼロトラストセキュリティ推進体制を発表
IT関連
2021-07-01 11:37
日本の行政・企業はデジタルの地政学的リスクを注視せよ
IT関連
2021-01-21 01:14
第9回: デザイン思考、DevSecOps–単なる開発を超えて(後半)
IT関連
2023-06-17 16:14
NTTデータグループ、海外拠点での不正アクセスを公表
IT関連
2024-07-05 19:44
マルチクラウド環境で考えなければならないセキュリティ対策
IT関連
2022-08-25 04:00