50万奖金+官方证书,深圳国际金融科技大赛正式启动,点击报名 了解详情
写点什么

GitHub 增加 Dependabot 自动化安全 PR 和更多其它安全特性

  • 2019-07-13
  • 本文字数:1026 字

    阅读完需:约 3 分钟

GitHub 增加 Dependabot 自动化安全 PR 和更多其它安全特性

GitHub 宣布增加一些新的特性,旨在帮助开发者保护其代码,包括能够针对需要为包含安全补丁而更新的依赖创建 PR,支持与 WhiteSource 数据集成,以增强漏洞评估和增进对依赖关系的理解。


GitHub 安全相关的特性基于的是漏洞报警,这些特性是在2017年推出的,其目的是在项目的依赖关系中发现任何漏洞时,及时向开发人员报警。根据 GitHub 自己提供的数据,尽管自那时起,其已提供了超过 2700 百万次安全报警,但是打补丁的过程经常仍然缓慢:


“虽然安全漏洞报警给用户提供了信息来保护其项目,行业数据显示,超过 70%的漏洞在被发现 30 天后仍然没有打补丁,甚至有些 1 年后都还没打补丁。”


GitHub 的数据与其他厂商的分析结果高度一致,这些分析均列出了开源社区要想改进其安全实践需要采取的行动


为了让项目维护人员更快和更便捷地给代码打补丁,GitHub前不久刚刚收购了Dependabot,并且宣布 Dependabot 免费。Dependabot 原先是GitHub集市上的一款付费服务,它能够扫描项目的依赖关系,发现其中的所有漏洞,并且自动为每一个漏洞创建 PR。这样一来,维护人员通过简单地合并这些 PR,就能够修补安全漏洞。


另外,为了帮助企业项目维护人员及时地审核项目的依赖关系和任何漏洞的暴露程度,GitHub 还推出了依赖关系洞察的特性。依赖关系洞察采用 GitHub 依赖关系图表,向开发者展示项目依赖关系状态的概况,包括公开安全公告、列出并检查项目的依赖关系,等等。


另外一个新特性是 GitHub 安全报警与开源安全平台WhiteSource的集成,这样做的目的在于为开发者提供更多有关已发现漏洞的数据。GitHub 称,该特性将扩大目前平台能够检测到的潜在漏洞的范围,并帮助开发者挑出更危险的漏洞,然后修补和上报这些漏洞。


最后一点,为了改善项目维护人员交换信息和讨论任何已发行的漏洞时的沟通,GitHub 现在还推出了一个名为维护人员安全通告的私人工作空间,以改善维护人员之间的交流,防止将敏感信息不慎泄露给黑客。另外,现在 GitHub 也支持显性设置与某个项目相关的安全策略,因此代码贡献人员能够知道他们怎样一种负责任上报漏洞方式

作者介绍

Sergio De Simone 是一位软件工程师。Sergio 担任软件工程师已经 15 多年了,曾工作于许多不同的项目和公司,包括西门子、惠普和一些小型创业公司。过去几年,他的工作重心一直是移动平台和相关技术的开发。他现在是 BigML 股份有限公司 iOS 和 OS X 开发总监。


原文链接:


GitHub Adds Dependabot Automated Security PRs and More Security-related Features


2019-07-13 08:002987
用户头像

发布了 34 篇内容, 共 20.5 次阅读, 收获喜欢 47 次。

关注

评论

发布
暂无评论
发现更多内容

【Node.js练习】根据不同的url响应不同的html内容

坚毅的小解同志

node.js 11月月更

【Node.JS 】创建基本的web服务器

坚毅的小解同志

node.js 11月月更

【Node.JS 】服务器相关的概念

坚毅的小解同志

11月月更

【jquery Ajax】基础概念与使用教学

坚毅的小解同志

ajax 11月月更

OH应用程序集成AGC认证服务实现邮箱登录

白晓明

OpenHarmony AGC认证服务

前端培训和自学的哪种方式更合适?

小谷哥

西安java培训学习有哪些方法?

小谷哥

我服了!SpringBoot升级后这服务我一个星期都没跑起来!(下)

艾小仙

Java spring springbot

【Node.JS 练习】时钟案例

坚毅的小解同志

11月月更

【Node.JS】事件的绑定与触发

坚毅的小解同志

node.js 11月月更

盘点 | 云原生峰会重磅发布

阿里巴巴云原生

阿里云 云原生

【Node.js】模块化学习

坚毅的小解同志

node.js 11月月更

【Node.js练习】web服务器案例

坚毅的小解同志

node.js 11月月更

【Node.JS】buffer类缓冲区

坚毅的小解同志

node.js 11月月更

【Node.js】模块的加载机制

坚毅的小解同志

node.js 11月月更

Linux 系统目录结构

芯动大师

Linux tar 11月月更 Linux目录

Node.JS 】http的概念及作用

坚毅的小解同志

node.js 11月月更

kubernetes1.15极速部署prometheus和grafana

程序员欣宸

Kubernetes Prometheus 11月月更

大数据培训和自学怎么学习

小谷哥

【Node.JS 】path路径模块

坚毅的小解同志

node.js 11月月更

【Node.JS】写入文件内容

坚毅的小解同志

node.js 11月月更

云原生技术中台 CNStack2.0 正式发布

阿里巴巴云原生

阿里云 云原生 CNStack 云原生中台

java就业方向有哪些?

小谷哥

云原生社区 Meetup 长沙站开始报名!

腾源会

云原生

Baklib知识分享|文档生命周期:确保您的文档产出效率

Baklib

【Node.JS 】服务器相关的概念

坚毅的小解同志

【Node.js】npm与包【万字教学~超超超详细】

坚毅的小解同志

node.js 11月月更

大数据培训学习后没有面试机会怎么办

小谷哥

曳影1520已成功运行Anolis OS!详聊平头哥在RISC-V软件生态的探索和实践 | 龙蜥技术

OpenAnolis小助手

操作系统 芯片 risc-v 龙蜥峰会 平头哥

筑道与寻术:华为云与汽车产业的时代问答

脑极体

【Node.JS 练习】考试成绩整理

坚毅的小解同志

node.js 11月月更

GitHub 增加 Dependabot 自动化安全 PR 和更多其它安全特性_语言 & 开发_Sergio De Simone_InfoQ精选文章