জনসাধারণ রেপোতে সুরক্ষিত দুর্বলতাগুলি মোকাবিলার জন্য জনসাধারণকে পরিচালনা করার জন্য সেরা অনুশীলন কী?


22

সুরক্ষিতভাবে প্রতিবেদন করা হলেও সুরক্ষিত দুর্বলতা প্রকাশ্যে প্রকাশ করা হয়নি এমন পাবলিক রিপোজিটরি সেরা হ্যান্ডেল পুল অনুরোধ (PR) সহ একটি ওপেন সোর্স প্রকল্প কীভাবে করা উচিত?

আমি কয়েক শতাধিক অবদানকারী সহ একটি ওপেন সোর্স প্রকল্পে জড়িত। নিয়মিত নির্ধারিত মাসিক প্রকাশের অংশ হিসাবে আমরা বছরে বেশ কয়েকবার সুরক্ষা বিজ্ঞপ্তি এবং দুর্বলতা প্রকাশ করি। আমরা প্যাচ করা সংস্করণ উপলব্ধ না করা পর্যন্ত দুর্বলতা সম্পর্কে তথ্য প্রকাশ করি না। আমরা আমাদের প্রকল্প পরিচালন ব্যবস্থায় (জেআইআরএ) সুরক্ষিত সমস্যাগুলি সুরক্ষিতভাবে পরিচালনা করতে সক্ষম হয়েছি। তবে গিটহাবের কাছে জমা দেওয়ার সাথে সাথে সুরক্ষিত দুর্বলতাগুলি ঠিক করে এমন PR গুলিকে অস্পষ্ট করার জন্য আমরা একটি ভাল প্রক্রিয়া পাইনি। আমরা উদ্বিগ্ন যে লোকেরা মুক্তি পাওয়ার আগে এই সমাধানগুলি খুঁজে পেতে পারে এবং শূন্য দিনের শোষণ তৈরি করতে পারে।

আমরা ব্যক্তিগত রেপো ব্যবহারের বিষয়টি বিবেচনা করেছি যা প্রধান রেপো কাঁটাচামচ করে, তবে আমাদের বর্তমানে পর্যালোচনা এবং কিউএ ওয়ার্কফ্লো অনেকটাই পিআরএসে ঘটে। যদি আমরা ওয়ার্কফ্লোটি কেবলমাত্র একটি ব্যক্তিগত টিপিতে স্থানান্তরিত করি, তবে টারবলগুলি উত্পন্ন করতে এবং সোর্সফোরে প্রকাশ করতে যে সময় লাগবে তার ফিক্সটি সর্বজনীন হলে উইন্ডো হ্রাস পাবে, যা একটি বড় উন্নতি হবে। আমাদের সম্ভবত জনসাধারণের বিটাতে পিআরএসগুলি মার্জ করা এড়াতে হবে।

সেদিকে যাবার আগে, আমি জানতে চাই যে মুক্ত ওষুধের প্রকল্পগুলি ওপেন সোর্স প্রকল্পগুলিতে প্রাক-প্রকাশের সুরক্ষা বাগ ফিক্স প্যাচগুলি পরিচালনা করার জন্য সেরা অনুশীলনটি কী? গিটহাবের চেয়ে আলাদা প্ল্যাটফর্ম ব্যবহার করে যদি সমস্যাটি আরও ভালভাবে সমাধান করা যায় তবে আমার উল্লেখ করা উচিত আমরা গিটল্যাবে স্থানান্তরের মূল্যায়ন করছি।


1
আমি নিশ্চিত নই যে এখানে কোনও সেরা অনুশীলন স্থাপন করা হয়েছে কিনা। গিটল্যাব মূলত একটি ব্যক্তিগত গিটহাব। ওপেন সোর্স এবং সুরক্ষা সমাধানগুলির উদ্বেগগুলির ভারসাম্য বজায় রাখা সহজ নয়। আপনার সুরক্ষা দলে না থাকা লোকদের কাছ থেকে আপনার কতগুলি সুরক্ষা ফিক্স এসেছে?
বেরিন লরিটস

বেশিরভাগ ইস্যু অন্যদের দ্বারা প্রতিবেদন করা হয় তবে সুরক্ষার দলে নেই এমন ব্যক্তিদের থেকে সম্ভবত পঞ্চম ভাগেরও কম সমাধান আসে।
জো মারে

1
আমার মতে, আপনার ব্যক্তিগত হওয়ার জন্য যদি আপনার প্রক্রিয়ার কিছু অংশ প্রয়োজন হয়, তবে এটি গিটহাবের বাইরে করা উচিত (কারণ জিএইচ পাবলিক); এই নির্দিষ্ট অংশটি সম্পন্ন হওয়ার পরে এবং সকলেই এর কোডটি পর্যালোচনা করেছে; আপনি জিএইচ-তে এমন একটি পিআর তৈরি করতে পারেন যা যত তাড়াতাড়ি সম্ভব একীভূত হবে, সরকারী প্রক্রিয়াতে কেবল 'ফিরতে'। প্রক্রিয়াটিতে এই ব্যতিক্রমগুলি পরিচালনা করতে আপনি অন্য সরঞ্জামটি ব্যবহার করতে পারেন।
এমারসন কার্ডোসো

2
সম্পূর্ণ তাত্ক্ষণিকভাবে প্রকাশ (অর্থাত্ দেরী না করে প্রকাশ্য) করণীয় একদম বৈধ কাজ।
মাইলস রাউট

1
এই প্রশ্নটি ধরেই মনে হচ্ছে, যতক্ষণ সুরক্ষার বিষয়টি দল কর্তৃক প্রকাশ না করা হয় ততক্ষণ এটি বিশ্বের অজানা। এটি কেবল সত্য নয়; যে কোনও সুরক্ষা ইস্যু সন্ধান করা হয়েছে তা কোথাও খারাপ উদ্দেশ্য নিয়ে কারও কাছে জানা উচিত বলে ধরে নেওয়া উচিত। এখন, যদি আপনি ধরে নেন যে ইতিমধ্যে অন্য কেউ সমস্যাটি সম্পর্কে জানে এবং এটির শোষণ করছে, তবে আপনি আপনার নিয়মিত মাসিক প্রকাশ না হওয়া পর্যন্ত ফিক্সের প্রকাশকে আর স্থগিত করতে পারবেন না। আপনাকে অবশ্যই ASAP প্রকাশ করতে হবে। তার মানে নিয়মিত পিআর ফ্লো অনুসরণ করতে কোনও সমস্যা নেই। সাম্প্রতিকতম প্রকাশিত শাখার বিপরীতে জাস্ট পিআর, মার্জ, ট্যাগ, প্রকাশ।
জ্যোরি গের্টস

উত্তর:


1

এর প্রোটোকলটি হ'ল জনসাধারণকে দুর্বলতা দেখানোর ক্ষেত্রে ঝুঁকিপূর্ণ কারণগুলি নির্ধারণ করা। সুরক্ষার সাথে সম্পর্কিত যে কোনও কিছুর জন্য, সেই পিআরগুলি একটি ব্যক্তিগত রেপোতে থাকা দরকার যা কেবল আপনার সুরক্ষা দলই দেখতে পারে। আপনি পুলিং অনুরোধগুলি উত্পাদন এবং ক্রিয়াকলাপের জন্য ব্যবহার করেন এমন প্ল্যাটফর্ম নির্বিশেষে এটি দাঁড়িয়ে।

আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.