写点什么

GitHub 推出 Python 安全警告

  • 2018-07-26
  • 本文字数:823 字

    阅读完需:约 3 分钟

GitHub 宣布了 Python 安全警告,使 Python 用户可以访问依赖图,并在他们的库所依赖的包存在安全漏洞时收到警告。

安全警告首次发布是在2017 年10 月,为了跟踪Ruby 和JavaScript 程序包中的安全漏洞。据GitHub 介绍,从那时起,数以百万计的漏洞被发现,推动了许多补丁的发布。

GitHub 会根据 MITRE 的公共漏洞列表(CVE)来跟踪Ruby gems、NPM 和Python 程序包中的公共安全漏洞。CVE 是一个条目列表;每个条目都包含一个标识号、一段描述以及至少一项公共参考。这非常有助于促使管理员快速响应、通过移除易受攻击的依赖或迁移到安全版本来修复漏洞。

当GitHub 收到新发布的漏洞通知,它就会扫描公共库(已经选择加入的私有库也会被扫描)。当发现漏洞时,就会向受影响的库的所有者和有管理员权限的用户发送安全警告。在默认情况下,用户每周都会收到一封邮件,其中包含多达10 个库的安全警告。用户也可以自己选择通过电子邮件、每日摘要电子邮件、Web 通知或GitHub 用户界面来接收安全警告。用户可以在通知设置页面调整通知频率。

在某些情况下,对于发现的每个漏洞,GitHub 会尝试使用机器学习提供修复建议。针对易受攻击的依赖的安全警告包含一个安全级别和一个指向项目受影响文件的链接,如果有的话,它还会提供CVE 记录的链接和修复建议。通用漏洞评分系统(CVSS)定义了四种可能的等级,分别是低、中、高和严重。

据GitHub 介绍,开始的时候,安全警告只会涵盖最新的漏洞,并在接下来的数周内添加更多Python 历史漏洞。此外,GitHub 永远不会公开披露任何库中发现的漏洞。

依赖图列出了项目的所有依赖,用户可以从中看出安全警告影响的项目。要查看依赖图,在项目中点击Insights,然后点击Dependency graph。

要在Python 项目中使用依赖图,需要在requirements.txt 或pipfile.lock 文件中定义项目依赖。GitHub 强烈建议用户在requirements.txt 文件中定义依赖。

要了解更多信息,请查看 GitHub 文档

查看英文原文: GitHub Security Alerts for Python

2018-07-26 08:212865
用户头像

发布了 1008 篇内容, 共 437.3 次阅读, 收获喜欢 346 次。

关注

评论

发布
暂无评论
发现更多内容

传统BI如何转大数据数仓

数据社

大数据 BI 5月日更

你认识镜子里的那个自己吗?

小天同学

原则 认知 5月日更

iOS 开发:第三方开源库(Swift版)

迪安

移动开发 Framework iOS Developer Open Source

为什么人类学家比经济学家对比特币更感兴趣

CECBC

自主品牌实力认可!浪潮云洲亮相2021年中国品牌日

云计算

快速搭建接口自动化测试框架

夏兮。

Java JUnit 接口测试 rest-assured

「技术人生」专题第1篇:什么是技术一号位?

阿里巴巴中间件

这个云原生开发的痛点你遇到了吗?

阿里巴巴中间件

​ 备份测试:备份为什么如此重要

吐槽对象

顿晓

对象 5月日更

⚓【Java知识晚餐】精心准备的JVM分析工具⚓

码界西柚

Java JVM 5月日更 JVM分析工具

MySQL 到 ClickHouse 的高速公路

青云技术社区

MySQL 数据库 Clickhouse

由高频护网设备漏洞引发的供应链浅思

Thrash

安全

防治肥胖,AI转向

脑极体

网络攻防学习笔记 Day11

穿过生命散发芬芳

5月日更 网络攻防

Spring Cloud Alibaba 生态学习

风翱

spring cloud alibaba 5月日更

跟着华为大佬学习—Java亿级高并发,第一天

Java架构师迁哥

​ 如何保护IP并预防IP泄露

新场景+新模式,西安雁塔区打造数字人民币示范区

CECBC

必看:Kubernetes 开发环境对比

百度开发者中心

Kubernetes #技术课程#

浅析以太坊网络状态平台架构及WebSocket

devpoint

区块链 以太坊 websocket

SaaS的前世、今生与未来 [上篇]

LigaAI

SaaS

GitLab Webhooks 使用

夏兮。

gitlab jenkins CI/CD WEBHOOKS

微软为什么要对jdk下手?阿里对JDK的理解又是什么样的?

Java架构师迁哥

技术笔记(语音识别-语音噪声分类)

攻城先森

噪声 5月日更 技术笔记

70%读写性能提升!基于UCloud对象存储US3的用户态文件系统设计

UCloud技术

对象存储

客制化:定制专属于你的产品和服务

石云升

产品 用户 职场经验 5月日更

【图片旋转】十五分钟挑战鸿蒙Codelab组件

liuzhen007

鸿蒙 5月日更

零基础学习NLP-DAY2

Qien Z.

nlp 5月日更

全新 EMQ X Cloud:升配、降费、增效,助力企业智能化升级

DT极客

姚翔:递归零知识证明,如何打造简洁的区块链?

CECBC

区块链

GitHub推出Python安全警告_语言 & 开发_Diogo Carleto_InfoQ精选文章