写点什么

GitHub 增加 Dependabot:新增自动化安全 PR 等一些安全特性

  • 2019-06-11
  • 本文字数:1028 字

    阅读完需:约 3 分钟

GitHub增加Dependabot:新增自动化安全PR等一些安全特性

GitHub 宣布增加一些新的特性,旨在帮助开发者保护其代码,包括能够针对需要为包含安全补丁而更新的依赖创建 PR,支持与 WhiteSource 数据集成,以增强漏洞评估和增进对依赖关系的理解。


GitHub 安全相关的特性基于的是漏洞报警,这些特性是在2017年推出的,其目的是在项目的依赖关系中发现任何漏洞时,及时向开发人员报警。根据 GitHub 自己提供的数据,尽管自那时起,其已提供了超过 2700 百万次安全报警,但是打补丁的过程经常仍然缓慢:


“虽然安全漏洞报警给用户提供了信息来保护其项目,行业数据显示,超过 70%的漏洞在被发现 30 天后仍然没有打补丁,甚至有些 1 年后都还没打补丁。”


GitHub 的数据与其他厂商的分析结果高度一致,这些分析均列出了开源社区要想改进其安全实践需要采取的行动


为了让项目维护人员更快和更便捷地给代码打补丁,GitHub前不久刚刚收购了Dependabot,并且宣布 Dependabot 免费。Dependabot 原先是GitHub集市上的一款付费服务,它能够扫描项目的依赖关系,发现其中的所有漏洞,并且自动为每一个漏洞创建 PR。这样一来,维护人员通过简单地合并这些 PR,就能够修补安全漏洞。


另外,为了帮助企业项目维护人员及时地审核项目的依赖关系和任何漏洞的暴露程度,GitHub 还推出了依赖关系洞察的特性。依赖关系洞察采用 GitHub 依赖关系图表,向开发者展示项目依赖关系状态的概况,包括公开安全公告、列出并检查项目的依赖关系,等等。


另外一个新特性是 GitHub 安全报警与开源安全平台WhiteSource的集成,这样做的目的在于为开发者提供更多有关已发现漏洞的数据。GitHub 称,该特性将扩大目前平台能够检测到的潜在漏洞的范围,并帮助开发者挑出更危险的漏洞,然后修补和上报这些漏洞。


最后一点,为了改善项目维护人员交换信息和讨论任何已发行的漏洞时的沟通,GitHub 现在还推出了一个名为维护人员安全通告的私人工作空间,以改善维护人员之间的交流,防止将敏感信息不慎泄露给黑客。另外,现在 GitHub 也支持显性设置与某个项目相关的安全策略,因此代码贡献人员能够知道他们怎样一种负责任上报漏洞方式

作者介绍

Sergio De Simone 是一位软件工程师。Sergio 担任软件工程师已经 15 多年了,曾工作于许多不同的项目和公司,包括西门子、惠普和一些小型创业公司。过去几年,他的工作重心一直是移动平台和相关技术的开发。他现在是 BigML 股份有限公司 iOS 和 OS X 开发总监。


查看英文原文GitHub Adds Dependabot Automated Security PRs and More Security-related Features


2019-06-11 09:017278
用户头像

发布了 34 篇内容, 共 20.6 次阅读, 收获喜欢 47 次。

关注

评论

发布
暂无评论
发现更多内容

MySQL使用ReplicationConnection导致的连接失效分析与解决

转转技术团队

MySQL JDBC Java’ 数据库·

大数据培训 | 电商用户行为分析之订单支付实时监控

@零度

大数据 flink

CRMEB知识付费如何二开阿里云短信功能

CRMEB

【二级等保】过二级等保用哪个堡垒机品牌好?

行云管家

网络安全 堡垒机 等级保护 二级等保 等保安全

数据中台稳定性的“四高” | StartDT Tech Lab 18

奇点云

数据库 大数据 数据中台 云原生

等保备案是什么意思?应该去哪里办理备案?

行云管家

等保 等级保护 等保备案 等级测评

如何让销售管理更高效?

优秀

销售管理

融云:让银行轻松上“云”

融云 RongCloud

大数据培训 | Flink如何监控恶意登录

@零度

大数据

基于Vite+React构建在线Excel

葡萄城技术团队

SpreadJS vite

图解OneFlow的学习率调整策略

OneFlow

前沿技术 学习率 调整策略

如何解决 Iterative 半监督训练 在 ASR 训练中难以落地的问题丨RTC Dev Meetup

声网

RTC Dev Meetup 生态专栏 语音处理

直播间源码在开发前期必须做的工作及开发步骤

开源直播系统源码

软件开发 直播源码

再突破!阿里云进入Gartner云AI开发者服务挑战者象限

阿里云大数据AI技术

人工智能 机器学习 AI开发软件

Vone新闻 | 旺链科技赋能众享链网自组织管理,打造企业级联盟DAO

旺链科技

区块链 产业区块链 DAO 自组织协作

navicat定时任务无效

源字节1号

想学习eTS开发?教你开发一款IQ-EQ测试应用

HarmonyOS开发者

HarmonyOS

Selenium Edge的IE模式

IT蜗壳-Tango

IT蜗壳教学 6月月更

首次曝光!唯一全域最高等级背后的阿里云云原生安全全景图

阿里巴巴云原生

阿里云 云原生 安全 可信云

冷板式、浸没式、喷淋式液冷散热能否引领高性能计算发展?

GPU算力

Go 语言使用 MySQL 的常见故障分析和应对方法

百度Geek说

Go MySQL

Wallys/DR6018-S/ 802.11AX MU-MIMO OFDMA / 2* GE PORTS/WIFI 6e / BAND DUAL CONCURRENT

wallys-wifi6

web前端培训redux的理解与应用

@零度

前端开发

得物多活架构设计之路由服务设计

得物技术

架构 高可用 架构设计 双活 路由

并购增资或将有望启动东软越通新动能?

E科讯

基因检测,如何帮助患者对抗疾病?

阿里云弹性计算

高性能计算 生命科学 EHPC 基因检测

进销存软件排行榜前十名!

优秀

进销存管理系统 进销存系统

Gartner最新报告:低代码应用开发平台在国内的发展

明道云

技术分享| WVP+ZLMediaKit实现摄像头GB28181推流播放

anyRTC开发者

音视频 推流 摄像头 GB28181 播放

用OBS做直播推流简易教程

boshi

直播 OBS

GitHub增加Dependabot:新增自动化安全PR等一些安全特性_软件工程_Sergio De Simone_InfoQ精选文章