GitHub, güvenlik açıkları için kodunuzu taramanızı kolaylaştırır

3 yıl önce

Github, geliştiricilerin yalnızca birkaç tıklamayla otomatik olarak yapılandırılmasına yardımcı olmak için tasarlanmış "Varsayılan kurulum" olarak bilinen bir depo için kod taraması ayarlamak için yeni bir seçenek sundu.

GitHub'ın kod taramasına güç veren CodeQL kod analiz motoru birçok dil ve derleyiciyi destekle birlikte gelirken, yeni seçenek yalnızca Python, JavaScript ve Ruby depoları için ortaya çıkıyor.

Ürün Pazarlama Müdürü Walker Chabbott, GitHub'ın önümüzdeki altı ay içinde daha fazla dile destek genişlemeye çalıştığını söyledi.

Yeni Kod Tarama Kurulumu seçeneğini kullanmak için, Repo'nuzun ayarlarında "Kod Güvenliği ve Analizi" e gitmeniz, "Kurul" açılır menüsünü tıklamanız ve varsayılan seçeneği seçmeniz gerekir.

Chabbott, "'Varsayılan'a tıkladığınızda, deponun içeriğine göre özel bir yapılandırma özeti göreceksiniz." Dedi.

"Bu, depoda tespit edilen dilleri, kullanılacak sorgu paketlerini ve taramaları tetikleyecek olayları içerir. Gelecekte bu seçenekler özelleştirilebilir."

"Entered Codeql" i vurduktan sonra, kod taraması hemen bulduğu kusurları yamalamanıza ve daha güvenli bir yazılım oluşturmanıza yardımcı olmak için Repo'da güvenlik açıkları aramaya başlar.

SEMMLE kod analiz platformu Eylül 2019'da elde edildikten sonra GitHub platformunun yeteneklerine CodeQL kod analiz motoru eklendi.

Mayıs 2020'de Github Satellite'daki ilk kod taraması beta ve genel kullanılabilirliği dört ay sonra Eylül 2020'de açıklandı.

Beta testi sırasında özellik, uzaktan kod yürütme (RCE), SQL enjeksiyonu ve siteler arası komut dosyası (XSS) kusurları dahil olmak üzere 20.000'den fazla güvenlik sorunu bulmak için 12.000'den fazla depoyu 1.4 milyondan fazla taramak için kullanıldı.

Kod taraması tüm kamu depoları için ücretsizdir ve GitHub Enterprise özel depoları için GitHub Gelişmiş Güvenlik özelliği olarak da mevcuttur.

Geçen ay Github, açıkta kalan sırların (kimlik dışı jetonlar ve kimlik bilgileri gibi) tüm kamu depolarına ücretsiz taranması için destek verdi.

Slack'in özel Github kodu depoları tatillerde çalındı

Github, tüm kamu depoları için ücretsiz gizli tarama yapıyor

Yeni Linux kötü amaçlı yazılım, arka kapı WordPress sitelerine 30 eklenti istismarı kullanıyor

Auth0, 22.000 proje tarafından kullanılan JsonWebtoken Kütüphanesinde RCE kusurunu düzeltiyor

Toyota, Mercedes, BMW API Kusurlu Sahiplerin Kişisel Bilgileri

Kaynak: Bleeping Computer

More Posts