GitHub die Verfügbarkeit für alle Nutzer des Dienstes , der zuvor nur Teilnehmern eines eingeschränkten Programms zur Testung neuer experimenteller Funktionen angeboten wurde. Der Dienst scannt jede „git push“-Operation auf potenzielle Sicherheitsanfälligkeiten. Das Ergebnis wird direkt an den Pull-Request angehängt. Die Überprüfung erfolgt unter Verwendung der Engine , die Muster mit typischen Beispielen vulnerablen Codes analysiert (CodeQL ermöglicht es, ein Muster für vulnerablen Code zu erstellen, um ähnliche Schwachstellen in den Codes anderer Projekte zu identifizieren).
Während der Betatestphase des Dienstes wurden bei der Analyse von etwa 12.000 Repositories über 20.000 Sicherheitsprobleme festgestellt, darunter schwerwiegende Schwachstellen, die zu Remote-Code-Ausführung und SQL-Injection führten. 72 % der gefundenen Probleme wurden in der Phase der Überprüfung des Pull-Requests entdeckt, bevor sie angenommen wurden, und innerhalb von weniger als 30 Tagen behoben (zum Vergleich: Die allgemeine Branchenstatistik zeigt, dass nur 30 % der Sicherheitsanfälligkeiten weniger als einen Monat nach der Entdeckung behoben werden).
Quelle: opennet.ru
