GitHub à la disponibilité du service pour tous les utilisateurs , qui était auparavant proposé uniquement aux participants d'un programme limité de test de nouvelles fonctionnalités expérimentales. Le service analyse chaque opération «git push» à la recherche de vulnérabilités potentielles. Le résultat est directement attaché à la demande de tirage. La vérification est effectuée à l'aide d'un moteur , analysant des modÚles avec des exemples typiques de code vulnérable (CodeQL permet de créer un modÚle de code vulnérable pour identifier la présence d'une telle vulnérabilité dans le code d'autres projets).
Au cours de la phase de test bĂȘta du service, environ 12 000 dĂ©pĂŽts ont Ă©tĂ© analysĂ©s, rĂ©vĂ©lant plus de 20 000 problĂšmes de sĂ©curitĂ©, parmi lesquels des problĂšmes sĂ©rieux entraĂźnant l'exĂ©cution de code Ă distance et l'injection de requĂȘtes SQL. 72 % des problĂšmes identifiĂ©s l'ont Ă©tĂ© lors de l'examen de la demande de tirage, avant son acceptation, et ont Ă©tĂ© corrigĂ©s en moins de 30 jours (pour comparaison, les statistiques gĂ©nĂ©rales de l'industrie montrent que seulement 30 % des vulnĂ©rabilitĂ©s sont corrigĂ©es en moins d'un mois aprĂšs leur dĂ©couverte).
Source : opennet.ru
