GitHub per l'accessibilità a tutti gli utenti del servizio , che in precedenza era disponibile solo per i partecipanti a un programma limitato di test di nuove funzionalità sperimentali. Il servizio scans every "git push" operation for potential vulnerabilities. The result is attached directly to the pull request. The check is performed using the engine , che analizza i modelli con esempi comuni di codice vulnerabile (CodeQL consente di creare un modello di codice vulnerabile per identificare la presenza di simili vulnerabilità nel codice di altri progetti).
Durante la fase di beta testing del servizio, sono state analizzate circa 12.000 repository, individuando oltre 20.000 problemi di sicurezza, tra cui gravi vulnerabilità che possono portare all'esecuzione remota di codice e all'inserimento di query SQL. Il 72% dei problemi trovati è stato identificato in fase di revisione della pull request, prima della sua approvazione, e corretto in meno di 30 giorni (per confronto, le statistiche complessive del settore mostrano che solo il 30% delle vulnerabilità viene risolto in meno di un mese dopo la loro scoperta).
Fonte: opennet.ru
