GitHub uruchomił usługę do wykrywania luk w kodzie

GitHub ogłosił dostępności dla wszystkich użytkowników usługi Skanowanie kodu, który wcześniej był oferowany tylko uczestnikom ograniczonego programu testowania nowych eksperymentalnych funkcji. Usługa zapewnia skanowanie każdej operacji „git push” pod kątem potencjalnych podatności. Wynik jest bezpośrednio dołączany do pull requestu. Weryfikacja odbywa się przy użyciu silnika CodeQL, analizującego wzorce z typowymi przykładami podatnego kodu (CodeQL pozwala tworzyć szablony podatnego kodu w celu identyfikacji podobnych podatności w kodzie innych projektów).

Podczas beta-testów usługi w trakcie skanowania około 12 tysięcy repozytoriów zidentyfikowano ponad 20 tysięcy problemów z bezpieczeństwem, w tym poważne problemy prowadzące do zdalnego wykonania kodu i wstrzykiwania zapytań SQL. 72% zidentyfikowanych problemów zostało odkrytych na etapie przeglądu pull requestu, zanim został on zaakceptowany, i naprawionych w ciągu mniej niż 30 dni (dla porównania, ogólna statystyka w branży pokazuje, że tylko 30% podatności jest usuwanych w mniej niż miesiąc po ich odkryciu).

GitHub uruchomił usługę do wykrywania luk w kodzie

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster