GitHub over beschikbaarheid voor alle gebruikers van de dienst , die eerder alleen beschikbaar was voor deelnemers aan een beperkte testprogramma voor nieuwe experimentele functies. De dienst scant elke 'git push' op mogelijke kwetsbaarheden. Het resultaat wordt rechtstreeks aan de pull-aanroep gehecht. De controle wordt uitgevoerd met behulp van de engine , die patronen analyseert met typische voorbeelden van kwetsbare code (CodeQL stelt in staat om een patroon van kwetsbare code te genereren voor het identificeren van soortgelijke kwetsbaarheden in de code van andere projecten).
Tijdens de bètatestfase van de dienst zijn er bij het scannen van ongeveer 12.000 repositories meer dan 20.000 beveiligingsproblemen ontdekt, waaronder ernstige problemen die leiden tot het uitvoeren van code op afstand en SQL-injecties. 72% van de gevonden problemen werd ontdekt tijdens de beoordeling van de pull-aanroep, voordat deze werd goedgekeurd, en werd binnen 30 dagen verholpen (ter vergelijking, de algemene statistieken van de industrie tonen aan dat slechts 30% van de kwetsbaarheden binnen een maand na ontdekking wordt verholpen).
Bron: opennet.ru
