GitHub hat einen Dienst zur Identifizierung von Schwachstellen im Code eingeführt

GitHub hat die Verfügbarkeit für alle Nutzer des Dienstes Code scanning, der zuvor nur Teilnehmern eines eingeschränkten Programms zur Testung neuer experimenteller Funktionen angeboten wurde. Der Dienst sicherstellt scannt jede „git push“-Operation auf potenzielle Sicherheitsanfälligkeiten. Das Ergebnis wird direkt an den Pull-Request angehängt. Die Überprüfung erfolgt unter Verwendung der Engine CodeQL, die Muster mit typischen Beispielen vulnerablen Codes analysiert (CodeQL ermöglicht es, ein Muster für vulnerablen Code zu erstellen, um ähnliche Schwachstellen in den Codes anderer Projekte zu identifizieren).

Während der Betatestphase des Dienstes wurden bei der Analyse von etwa 12.000 Repositories über 20.000 Sicherheitsprobleme festgestellt, darunter schwerwiegende Schwachstellen, die zu Remote-Code-Ausführung und SQL-Injection führten. 72 % der gefundenen Probleme wurden in der Phase der Überprüfung des Pull-Requests entdeckt, bevor sie angenommen wurden, und innerhalb von weniger als 30 Tagen behoben (zum Vergleich: Die allgemeine Branchenstatistik zeigt, dass nur 30 % der Sicherheitsanfälligkeiten weniger als einen Monat nach der Entdeckung behoben werden).

GitHub hat einen Dienst zur Identifizierung von Schwachstellen im Code eingeführt

Quelle: opennet.ru

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster