GitHub hat einen Dienst zur Identifizierung von Sicherheitsanfälligkeiten im Code eingeführt

GitHub gab bekannt zur Verfügbarkeit für alle Benutzer des Dienstes Code-Scanning, der zuvor nur Teilnehmern eines eingeschränkten Programms zur Testung neuer experimenteller Funktionen angeboten wurde. Der Dienst sicherstellt, scannt jede "git push"-Operation auf potenzielle Schwachstellen. Das Ergebnis wird direkt zum Pull-Request hinzugefügt. Die Prüfung erfolgt unter Verwendung einer Engine CodeQL, die Muster mit typischen Beispielen von verwundbarem Code analysiert (CodeQL ermöglicht die Erstellung eines Musters für verwundbaren Code, um das Vorhandensein ähnlicher Schwachstellen im Code anderer Projekte zu identifizieren).

Während der Betatestphase des Dienstes wurden bei der Analyse von etwa 12.000 Repositories über 20.000 Sicherheitsprobleme festgestellt, darunter schwerwiegende Probleme, die zu einer Remote-Code-Ausführung und SQL-Injection führten. 72 % der gefundenen Probleme wurden in der Phase der Prüfung des Pull-Requests entdeckt, bevor sie angenommen wurden, und innerhalb von weniger als 30 Tagen behoben (zum Vergleich: Die allgemeine Statistik der Branche zeigt, dass nur 30 % der Schwachstellen innerhalb eines Monats nach ihrer Entdeckung behoben werden).

GitHub hat einen Dienst zur Identifizierung von Sicherheitsanfälligkeiten im Code eingeführt

Quelle: opennet.ru

60GB SSD 8Gb DDR4