Перейти к содержанию

Карта рецептов: как небольшим open-source проектам обрабатывать отчёты об уязвимостях

4.0/10

Контекст

Публичные отчёты об уязвимостях в открытых репозиториях подвергают пользователей риску ещё до появления исправления, но небольшим open-source проектам сложно поддерживать громоздкие процедуры безопасности. Чтобы упростить эту задачу, авторы из CNCF TAG Security подготовили практическое руководство для мейнтейнеров малых и средних проектов.

Суть

Авторы предлагают трёхэтапный процесс безопасной работы с отчётами. Сначала мейнтейнеры фиксируют закрытые каналы связи (например, GitHub Private Vulnerability Reporting или приватный email) в файлах README.md и SECURITY.md. При получении отчёта команда проверяет, является ли баг реально эксплуатируемой уязвимостью, после чего обсуждает и устраняет проблему в условиях строгого конфиденциального эмбарго с минимальным кругом участников. Патчи тестируются локально или в приватных ветках, а их публикация в основном коде синхронизируется с выпуском релиза и присвоением CVE через CNA (например, через интерфейс GitHub), что автоматически передаёт данные в базы вроде OSV и оповещает пользователей.

Вывод

Стандартизация приватной проверки уязвимостей и их одновременного раскрытия вместе с патчем позволяет небольшим проектам надежно защищать пользователей без избыточных операционных затрат.