GitHub dostępności dla wszystkich użytkowników usługi , który wcześniej był oferowany tylko uczestnikom ograniczonego programu testowania nowych eksperymentalnych funkcji. Usługa skanowanie każdej operacji „git push” pod kątem potencjalnych podatności. Wynik jest bezpośrednio dołączany do pull requestu. Weryfikacja odbywa się przy użyciu silnika , analizującego wzorce z typowymi przykładami podatnego kodu (CodeQL pozwala tworzyć szablony podatnego kodu w celu identyfikacji podobnych podatności w kodzie innych projektów).
Podczas beta-testów usługi w trakcie skanowania około 12 tysięcy repozytoriów zidentyfikowano ponad 20 tysięcy problemów z bezpieczeństwem, w tym poważne problemy prowadzące do zdalnego wykonania kodu i wstrzykiwania zapytań SQL. 72% zidentyfikowanych problemów zostało odkrytych na etapie przeglądu pull requestu, zanim został on zaakceptowany, i naprawionych w ciągu mniej niż 30 dni (dla porównania, ogólna statystyka w branży pokazuje, że tylko 30% podatności jest usuwanych w mniej niż miesiąc po ich odkryciu).
Źródło: opennet.ru
