Skip to main content

Snyk、Node.jsエコシステムの脆弱性開示プログラムを引き継ぐことに

blog banner node js

2021年5月25日

0 分で読めます

OpenJS Foundationの親しい友人たちが先週発表したとおり、SnykはNode.jsエコシステムの脆弱性開示プログラムを引き継ぐことになりました。私たちはこのプログラムのごく初期から参加し、その取り組みに触発されて独自の複数エコシステムを対象とする開示プログラムを立ち上げました。この責任を託されたことを大変光栄に思うとともに、信頼を寄せてくださったNode.jsプロジェクトに心から感謝します。

Snykは、責任ある脆弱性開示をオープンソースコミュニティに貢献する重要な方法のひとつと考えてきました。3年以上前にプログラムを開始し、これまでにエコシステム内の数百件の脆弱性を責任ある形で開示する支援をしてきました。私たちのチームは、単一の脆弱性を報告する個人研究者だけでなく、大規模な開示に取り組む学術グループや機関とも連携しています。私たちの役割は、安全な開示を支援するだけでなく、報告内容を検証してメンテナーの負担を軽減することでもある点を強調しておきます。また、無関係な報告でエコシステムをあふれさせないよう、慎重かつ協調的に開示を進め、コミュニティ全体の負担を抑えることにも努めています。

引き継ぎにあたり、Node.jsエコシステムのプログラムで未対応の開示報告がある報告者には、報告が終了したことを知らせるメールが届いています。脆弱性を開示するには、Snykの脆弱性開示フォームをご利用ください。その後、Snykの専任のセキュリティアナリストおよび研究者チームが報告をトリアージして検証し、報告されたパッケージのメンテナーに連絡して、開示ポリシーに沿った責任ある開示プロセスを開始します。メンテナーによる検証が完了し、できれば修正もリリースされた後、脆弱性を公開データベースに掲載し、報告者にクレジットを付した正式なCVEも発行します。

プライバシーおよびGDPRに関する問題により、Node.jsプロジェクトから当社へ報告者の連絡先情報が直接引き継がれることはありませんのでご注意ください。また、この引き継ぎはオプトイン方式です。そのため、報告者には改めて当社へ脆弱性を報告していただく必要があります。ご不便をおかけして申し訳ありませんが、今後の開示プロセスをできる限りスムーズに進められるよう努めます。

報告者とメンテナーの双方にとって、開示プログラムがより効率的で役立つものとなるよう、社内外で引き続き投資していきます。いつものように、皆さまとの協力を通じて、このプロセスへのご意見をお寄せください。

責任ある脆弱性開示の重要性についてさらに知りたい方は、SnykのDeveloper AdvocacyディレクターであるLiran Talと先日行ったディスカッションをご覧ください。

Harnessing security expertise to power SAST and Code Security