GitHub a anunțat adăugarea unui sistem experimental de învățare automată în serviciul Code scanning pentru identificarea tipurilor comune de vulnerabilități din cod. În etapa de testare, noua funcționalitate este disponibilă doar pentru repozitoarele cu cod în limbajele JavaScript și TypeScript. Se observă că utilizarea sistemului de învățare automată a permis extinderea semnificativă a domeniului de probleme detectate, sistemul nefiind acum limitat la verificarea unor șabloane standard și nefiind legat de framework-uri cunoscute. Problema menționată de noul sistem include erori care conduc la scripting între site-uri (XSS), deformarea căilor fișierelor (de exemplu, prin specificarea „/..”), înlocuirea interogărilor SQL și NoSQL.
Serviciul Code scanning permite identificarea vulnerabilităților în stadiul de dezvoltare prin scanarea fiecărei operațiuni „git push” pentru probleme potențiale. Rezultatul este atașat direct la pull request. Anterior, verificarea se realiza utilizând motorul CodeQL, care analiza șabloanele cu exemple standard de cod vulnerabil (CodeQL permite crearea unui șablon de cod vulnerabil pentru identificarea prezenței unei astfel de vulnerabilități în codul altor proiecte). Noul motor, care utilizează învățarea automată, poate detecta vulnerabilități anterior necunoscute, deoarece nu este legat de enumerarea șabloanelor de cod care descriu vulnerabilități specifice. Costul acestei funcționalități este o creștere a numărului de alerte false comparativ cu verificările bazate pe CodeQL.
Sursa: opennet.ro
