开源社区发布新的容器镜像签名最佳实践
AI 领域值得持续关注的动向。
原文链接:https://github.blog/security/
GitHub 如何为每个存储库赋予持久所有者 GitHub 拥有超过 14,000 个存储库。不到一半的人拥有明确的所有权。以下是我们如何在 45 天内为每个活动存储库指定一个经过验证的所有者,归档其余内容,并使所有权成为后续一切的基础。
GitHub 如何使用秘密扫描实现收件箱归零 GitHub 在 15,000 个存储库中收到了 20,000 多个秘密扫描警报。以下是我们如何从噪音中分离信号、构建修复工作流程并在九个月内实现收件箱为零的目标。每个 GitHub 维护者本周都应该启用 6 个安全设置 这 6 个免费设置不会让你的项目变得不可破解。什么都不会。他们要做的就是关上容易的门。打开这些功能,您的项目将比以前更难受到攻击。咨询数据库内部以及漏洞数量打破记录时会发生什么 GitHub 咨询数据库正在处理比以往更多的漏洞报告。以下是推动这一激增的原因、我们的应对方式以及社区如何提供帮助。使秘密扫描更值得信赖:大规模减少误报当噪音减少时,警报就更值得信赖和可操作。了解我们如何通过上下文感知 LLM 推理改进验证步骤。调查更新:GitHub Enterprise Server 签名密钥轮换 GitHub Enterprise Server 客户需要立即采取行动。提高标准:质量、共同责任和 GitHub 错误赏金计划的未来 我们正在更新我们的错误赏金计划标准,以优先考虑质量提交、澄清共同责任边界,并改进我们奖励低风险发现的方式。保护 git Push 管道的安全:响应关键的远程代码执行漏洞 我们如何在两小时内验证、修复和调查关键漏洞,并确认没有被利用。破解 AI 代理:通过 GitHub 安全代码游戏构建代理 AI 安全技能 通过这款免费开源游戏中的五个渐进式挑战,学习如何发现和利用现实世界的代理 AI 漏洞,超过 10,000 名开发人员已使用该游戏来提高他们的安全技能。您的代码暴露程度如何?几分钟内即可免费了解新的代码安全风险评估让您可以一键式查看整个组织中的漏洞,无需支付任何费用。保护 GitHub 上的开源供应链 最近针对开源的攻击主要集中在泄露机密;以下是您今天可以采取的预防步骤,以及 GitHub 正在开发的安全功能。一年的开源漏洞趋势:CVE、公告和恶意软件 已审核的公告数量创四年新低,恶意软件公告数量激增,CNA 发布量增长 — 以下是发生的变化以及它对您的分类和响应意味着什么。
GitHub 通过 AI 驱动的检测扩大应用程序安全覆盖范围 CodeQL 和 AI 驱动的检测在 GitHub Code Security 中协同工作,以识别更多语言和框架中的漏洞。投资于塑造开源并共同保障未来的人员了解 GitHub 如何投资于开源安全资助维护者、与 Alpha-Omega 合作以及扩大访问范围以帮助减轻负担并加强软件供应链。如何使用 GitHub 安全实验室的开源 AI 支持框架扫描漏洞 GitHub 安全实验室任务流代理在查找身份验证绕过、IDOR、令牌泄漏和其他高影响力漏洞方面非常有效。使用 GitHub 安全实验室任务流代理进行 AI 支持的漏洞分类 了解我们如何使用新发布的 GitHub 安全实验室任务流代理对 GitHub Actions 和 JavaScript 项目中的漏洞类别进行分类。社区支持的人工智能安全:开放的