GitHub shpalli se ka shtuar një sistem eksperimental trainimi me makinë për të zbuluar llojet e zakonshme të dobësive në kodin në shërbimin Code scanning. Nga faza e testimit, kjo funksionalitet është aktualisht e disponueshme vetëm për depozitë me kod në gjuhët JavaScript dhe TypeScript. Raportohet se përdorimi i sistemit të mësimit automatik ka lejuar zgjerimin e konsiderueshëm të gamës së problemeve që identifikohen, pasi sistemi tani nuk është më i kufizuar në kontrollimin e shablloneve të zakonshme dhe lidhjet me known frameworks. Problemet që identifikohen nga ky sistem i ri përfshijnë gabimet që shkaktojnë skriptimin ndërsite (XSS), shkatërrimin e rrugëve të skedarëve (p.sh., përmes treguesit "/.."), dhe injektimin e kërkesave SQL dhe NoSQL.
ShĂ«rbimi i skanimit tĂ« Kodit lejon identifikimin e vulnerabiliteteve nĂ« fazat e hershme tĂ« zhvillimit pĂ«rmes skanimit tĂ« çdo operacioni "git push" pĂ«r probleme potenciale. Rezultati lidhet drejtpĂ«rdrejt me kĂ«rkesĂ«n pĂ«r tĂ«rheqje. MĂ« parĂ«, kontrolli Ă«shtĂ« kryer duke pĂ«rdorur motorin CodeQL, i cili analizon modele me shembuj tĂ« zakonshĂ«m tĂ« kodit tĂ« cenueshĂ«m (CodeQL lejon tĂ« formohet njĂ« model pĂ«r kodin e cenueshĂ«m pĂ«r tĂ« identifikuar praninĂ« e njĂ« vulnerabiliteti tĂ« tillĂ« nĂ« kodin e projekteve tĂ« tjera). Motori i ri, qĂ« pĂ«rdor mĂ«simin e makinerive, mund tĂ« identifikojĂ« vulnerabilitete qĂ« nuk janĂ« ditur mĂ« parĂ« pasi nuk Ă«shtĂ« i lidhur me pĂ«rzgjedhjen e modeleve tĂ« kodit qĂ« pĂ«rshkruajnĂ« caktuar vulnerabilitetet. Ămimi i kĂ«tij mundĂ«sia Ă«shtĂ« rritja e numrit tĂ« alarmeve false nĂ« krahasim me kontrollimet e bazuara nĂ« CodeQL.
Burimi: opennet.ru
