GitHub njoftoi për shtimin në shërbimin Code scanning të një sistemi eksperimental të mësimit të makinerive për identifikimin e llojeve të zakonshme të dobësive në kodin. Gjatë fazës së testimit, kjo veçori e re është e disponueshme për repo vetëm për kodin në gjuhët JavaScript dhe TypeScript. Vërehet se përdorimi i sistemit të mësimit të makinerive ka lejuar të zgjerohet ndjeshëm spektri i problemeve të identifikueshme, pasi analiza tani nuk kufizohet vetëm në kontrollin e shablloneve standarde dhe nuk lidhet me framework-ët e njohur. Nga problemet që sistemin e ri identifikon, përmenden gabimet që çojnë në scriptimin e ndërsjellë të faqeve (XSS), deformimin e rrugëve të skedarëve (p.sh., përmes përcaktimit të "\/.."), dhe zëvendësimin e kërkesave SQL dhe NoSQL.
ShĂ«rbimi Code scanning lejon identifikimin e dobĂ«sive nĂ« fazat e hershme tĂ« zhvillimit pĂ«rmes skanimit tĂ« çdo operacioni "git push" pĂ«r problemet potenciale. Rezultati lidhet drejtpĂ«rdrejt me kĂ«rkesĂ«n pull. MĂ« parĂ«, kontrolli bĂ«hej duke pĂ«rdorur motorin CodeQL, i cili analizon shabllone me shembuj tipikĂ« tĂ« kodit tĂ« dobĂ«t (CodeQL lejon krijimin e njĂ« shablloni tĂ« kodit tĂ« dobĂ«t pĂ«r identifikimin e pranisĂ« sĂ« njĂ« dobĂ«sie tĂ« tillĂ« nĂ« kodin e projekteve tĂ« tjera). Motori i ri, qĂ« pĂ«rdor mĂ«simin e makinerive, mund tĂ« identifikojĂ« dobĂ«si tĂ« panjohura mĂ« parĂ«, pasi nuk Ă«shtĂ« i lidhur me enumerimin e shablloneve tĂ« kodit qĂ« pĂ«rshkruajnĂ« dobĂ«si specifike. Ămimi i njĂ« mundĂ«sie tĂ« tillĂ« Ă«shtĂ« rritja e numrit tĂ« alarmeve tĂ« false nĂ« krahasim me kontrollimet e bazuara nĂ« CodeQL.
Burimi: opennet.ru
