GitHub ha lanciato un servizio per l'individuazione di vulnerabilità nel codice

GitHub ha annunciato disponibilità per tutti gli utenti del servizio Scansione del codice, precedentemente offerto solo ai partecipanti di un programma limitato per testare nuove funzionalità sperimentali. Servizio fornisce scansione di ogni operazione «git push» per potenziali vulnerabilità. Il risultato viene allegato direttamente alla richiesta di pull. Il controllo viene effettuato utilizzando un motore CodeQL, che analizza i modelli con esempi tipici di codice vulnerabile (CodeQL consente di creare un modello di codice vulnerabile per identificare la presenza di simili vulnerabilità nel codice di altri progetti).

Durante il beta testing del servizio, sono state scansionate circa 12.000 repository, rivelando oltre 20.000 problemi di sicurezza, tra cui gravi vulnerabilità che portano all'esecuzione remota di codice e all'iniezione di query SQL. Il 72% dei problemi trovati è stato identificato durante la revisione della richiesta di pull, prima della sua approvazione, e risolto in meno di 30 giorni (a titolo di confronto, le statistiche generali del settore mostrano che solo il 30% delle vulnerabilità viene risolto in meno di un mese dopo la scoperta).

GitHub ha lanciato un servizio per l'individuazione di vulnerabilità nel codice

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster