写点什么

GitHub 推出 Python 安全警告

  • 2018-07-26
  • 本文字数:823 字

    阅读完需:约 3 分钟

GitHub 宣布了 Python 安全警告,使 Python 用户可以访问依赖图,并在他们的库所依赖的包存在安全漏洞时收到警告。

安全警告首次发布是在2017 年10 月,为了跟踪Ruby 和JavaScript 程序包中的安全漏洞。据GitHub 介绍,从那时起,数以百万计的漏洞被发现,推动了许多补丁的发布。

GitHub 会根据 MITRE 的公共漏洞列表(CVE)来跟踪Ruby gems、NPM 和Python 程序包中的公共安全漏洞。CVE 是一个条目列表;每个条目都包含一个标识号、一段描述以及至少一项公共参考。这非常有助于促使管理员快速响应、通过移除易受攻击的依赖或迁移到安全版本来修复漏洞。

当GitHub 收到新发布的漏洞通知,它就会扫描公共库(已经选择加入的私有库也会被扫描)。当发现漏洞时,就会向受影响的库的所有者和有管理员权限的用户发送安全警告。在默认情况下,用户每周都会收到一封邮件,其中包含多达10 个库的安全警告。用户也可以自己选择通过电子邮件、每日摘要电子邮件、Web 通知或GitHub 用户界面来接收安全警告。用户可以在通知设置页面调整通知频率。

在某些情况下,对于发现的每个漏洞,GitHub 会尝试使用机器学习提供修复建议。针对易受攻击的依赖的安全警告包含一个安全级别和一个指向项目受影响文件的链接,如果有的话,它还会提供CVE 记录的链接和修复建议。通用漏洞评分系统(CVSS)定义了四种可能的等级,分别是低、中、高和严重。

据GitHub 介绍,开始的时候,安全警告只会涵盖最新的漏洞,并在接下来的数周内添加更多Python 历史漏洞。此外,GitHub 永远不会公开披露任何库中发现的漏洞。

依赖图列出了项目的所有依赖,用户可以从中看出安全警告影响的项目。要查看依赖图,在项目中点击Insights,然后点击Dependency graph。

要在Python 项目中使用依赖图,需要在requirements.txt 或pipfile.lock 文件中定义项目依赖。GitHub 强烈建议用户在requirements.txt 文件中定义依赖。

要了解更多信息,请查看 GitHub 文档

查看英文原文: GitHub Security Alerts for Python

2018-07-26 08:212976
用户头像

发布了 1008 篇内容, 共 448.4 次阅读, 收获喜欢 346 次。

关注

评论

发布
暂无评论
发现更多内容

实用内容看这里-投资银行使用堡垒机的情形分析

行云管家

网络安全 金融 等保 堡垒机

鸿蒙APP开发的技术难点

北京木奇移动技术有限公司

鸿蒙app 软件外包公司 APP开发公司

NocoBase 本周更新汇总:双因素身份认证(2FA)

NocoBase

开源 低代码 身份认证 无代码 版本更新

MES系统:制造业智能化管理与流程优化的关键

万界星空科技

制造业 生产管理系统 mes 万界星空科技 智能智造

培训计划丨Altair 三月培训及网络研讨会计划

Altair RapidMiner

汽车 仿真 hyperworks 结构仿真 FEKO

CrossOver 25 重磅更新!全面升级,畅玩Mac热门游戏!

阿拉灯神丁

Mac软件 CrossOver Mac下载 Mac游戏推荐 CrossOver 24

在原生鸿蒙上开发一款绘画动画软件,然后制作动画短视频,发到 B 站会火?

莓创技术

三维/3D模型如何快速查看、旋转、剖切、爆炸等?

在路上

cad cad看图 CAD看图王

观测云产品更新 | 异常追踪、AI错误分析、云账号管理等优化

观测云

产品迭代

创新实践分享:基于边缘智能+扣子的智能取物机器人解决方案

火山引擎开发者社区

埋点系统效果不佳?ClkLog带你看关键细节

ClkLog

开源 数据分析 埋点 用户行为分析 画像

CAD图纸如何转换格式或版本?dwg和dxf图纸如何互转?

在路上

cad cad看图 CAD看图软件 CAD看图王

北京中烟创新科技有限公司:创新铸就卓越,荣耀点亮未来

中烟创新

太香了!Spring 官宣接入 DeepSeek

秃头小帅oi

WebGL开发3D软件的成本

北京木奇移动技术有限公司

软件外包公司 数字孪生开发 webgl开发

黑龙江互联网企业进行二级等保测评流程:

黑龙江陆陆信息测评部

科研领域新成果:九章云极DataCanvas联合团队发布R1复现以及改进技术

九章云极DataCanvas

人工智能 DeepSeek DeepSeek-R1

从 DeepSeek 看出25年前端趋势

秃头小帅oi

鸿蒙原生绘图API:从基础到高阶的绘制之旅(基础版)

莓创技术

鸿蒙原生绘图API:从基础到高阶的绘制之旅(进阶版)

莓创技术

字节跳动员工玩转 AI 的 100 种办法

火山引擎开发者社区

用扣子快速复刻 Genspark 聚合搜索功能

火山引擎开发者社区

LLM增强语义嵌入的模型算法综述

百度Geek说

自然语言处理 结构型模式 合成数据 #大语言模型

AI代码审查工具全景解析:2025年测试开发工程师必掌握的七大神器

测试人

人工智能 软件测试

基于three.js的虚拟人阴影渲染优化方案

vivo互联网技术

前端 three.js 虚拟人 web3 web3d

GitHub推出Python安全警告_语言 & 开发_Diogo Carleto_InfoQ精选文章