GitHub hat ein Machine-Learning-System zur Auffindung von Schwachstellen im Code implementiert

GitHub hat die experimentelle maschinelle Lernsystem fĂŒr die Code-Scan-Dienste zur Identifizierung verbreiteter Schwachstellen im Code hinzugefĂŒgt. In der Testphase ist diese neue FunktionalitĂ€t derzeit nur fĂŒr Repositories mit Code in JavaScript und TypeScript verfĂŒgbar. Es wird darauf hingewiesen, dass der Einsatz des maschinellen Lernens die Palette der erkannten Probleme erheblich erweitert hat, sodass das System nicht mehr nur auf die ÜberprĂŒfung typischer Vorlagen beschrĂ€nkt ist und nicht an bekannte Frameworks gebunden ist. Zu den von dem neuen System erkannten Problemen gehören Fehler, die zu Cross-Site-Scripting (XSS) fĂŒhren, Verzerrungen von Dateipfaden (z. B. durch die Angabe von „/..“), und die Einspeisung von SQL- und NoSQL-Abfragen.

Der Code-Scanning-Service ermöglicht es, Schwachstellen frĂŒhzeitig in der Entwicklungsphase zu identifizieren, indem jede „git push“-Operation auf potenzielle Probleme gescannt wird. Das Ergebnis wird direkt an die Pull-Anfrage angehĂ€ngt. Zuvor wurde die ÜberprĂŒfung mit dem CodeQL-Engine durchgefĂŒhrt, der Muster typischer Beispiele von verwundbarem Code analysiert (CodeQL ermöglicht es, ein Muster fĂŒr verwundbaren Code zu erstellen, um Ă€hnliche Schwachstellen in dem Code anderer Projekte zu identifizieren). Die neue Engine, die maschinelles Lernen verwendet, kann zuvor unbekannte Schwachstellen erkennen, da sie nicht an die Durchdringung von Code-Vorlagen gebunden ist, die bestimmte Schwachstellen beschreiben. Der Preis fĂŒr diese Möglichkeit ist eine Zunahme der Fehlalarme im Vergleich zu den CodeQL-basierten PrĂŒfungen.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster