GitHub zur Verfügbarkeit für alle Benutzer des Dienstes , der zuvor nur Teilnehmern eines eingeschränkten Programms zur Testung neuer experimenteller Funktionen angeboten wurde. Der Dienst scannt jede "git push"-Operation auf potenzielle Schwachstellen. Das Ergebnis wird direkt zum Pull-Request hinzugefügt. Die Prüfung erfolgt unter Verwendung einer Engine , die Muster mit typischen Beispielen von verwundbarem Code analysiert (CodeQL ermöglicht die Erstellung eines Musters für verwundbaren Code, um das Vorhandensein ähnlicher Schwachstellen im Code anderer Projekte zu identifizieren).
Während der Betatestphase des Dienstes wurden bei der Analyse von etwa 12.000 Repositories über 20.000 Sicherheitsprobleme festgestellt, darunter schwerwiegende Probleme, die zu einer Remote-Code-Ausführung und SQL-Injection führten. 72 % der gefundenen Probleme wurden in der Phase der Prüfung des Pull-Requests entdeckt, bevor sie angenommen wurden, und innerhalb von weniger als 30 Tagen behoben (zum Vergleich: Die allgemeine Statistik der Branche zeigt, dass nur 30 % der Schwachstellen innerhalb eines Monats nach ihrer Entdeckung behoben werden).
Quelle: opennet.ru
