写点什么

GitHub 增加 Dependabot:新增自动化安全 PR 等一些安全特性

  • 2019-06-11
  • 本文字数:1028 字

    阅读完需:约 3 分钟

GitHub增加Dependabot:新增自动化安全PR等一些安全特性

GitHub 宣布增加一些新的特性,旨在帮助开发者保护其代码,包括能够针对需要为包含安全补丁而更新的依赖创建 PR,支持与 WhiteSource 数据集成,以增强漏洞评估和增进对依赖关系的理解。


GitHub 安全相关的特性基于的是漏洞报警,这些特性是在2017年推出的,其目的是在项目的依赖关系中发现任何漏洞时,及时向开发人员报警。根据 GitHub 自己提供的数据,尽管自那时起,其已提供了超过 2700 百万次安全报警,但是打补丁的过程经常仍然缓慢:


“虽然安全漏洞报警给用户提供了信息来保护其项目,行业数据显示,超过 70%的漏洞在被发现 30 天后仍然没有打补丁,甚至有些 1 年后都还没打补丁。”


GitHub 的数据与其他厂商的分析结果高度一致,这些分析均列出了开源社区要想改进其安全实践需要采取的行动


为了让项目维护人员更快和更便捷地给代码打补丁,GitHub前不久刚刚收购了Dependabot,并且宣布 Dependabot 免费。Dependabot 原先是GitHub集市上的一款付费服务,它能够扫描项目的依赖关系,发现其中的所有漏洞,并且自动为每一个漏洞创建 PR。这样一来,维护人员通过简单地合并这些 PR,就能够修补安全漏洞。


另外,为了帮助企业项目维护人员及时地审核项目的依赖关系和任何漏洞的暴露程度,GitHub 还推出了依赖关系洞察的特性。依赖关系洞察采用 GitHub 依赖关系图表,向开发者展示项目依赖关系状态的概况,包括公开安全公告、列出并检查项目的依赖关系,等等。


另外一个新特性是 GitHub 安全报警与开源安全平台WhiteSource的集成,这样做的目的在于为开发者提供更多有关已发现漏洞的数据。GitHub 称,该特性将扩大目前平台能够检测到的潜在漏洞的范围,并帮助开发者挑出更危险的漏洞,然后修补和上报这些漏洞。


最后一点,为了改善项目维护人员交换信息和讨论任何已发行的漏洞时的沟通,GitHub 现在还推出了一个名为维护人员安全通告的私人工作空间,以改善维护人员之间的交流,防止将敏感信息不慎泄露给黑客。另外,现在 GitHub 也支持显性设置与某个项目相关的安全策略,因此代码贡献人员能够知道他们怎样一种负责任上报漏洞方式

作者介绍

Sergio De Simone 是一位软件工程师。Sergio 担任软件工程师已经 15 多年了,曾工作于许多不同的项目和公司,包括西门子、惠普和一些小型创业公司。过去几年,他的工作重心一直是移动平台和相关技术的开发。他现在是 BigML 股份有限公司 iOS 和 OS X 开发总监。


查看英文原文GitHub Adds Dependabot Automated Security PRs and More Security-related Features


2019-06-11 09:017119
用户头像

发布了 34 篇内容, 共 19.2 次阅读, 收获喜欢 47 次。

关注

评论

发布
暂无评论
发现更多内容

隔空手势交互,如何在现实世界上演“得心应手”?

阿里云视频云

计算机视觉 音视频 视频云

蛟分承影,雁落忘归——袋鼠云一站式全自动化运维管家ChengYing(承影)正式开源

袋鼠云数栈

并发编程从入门到放弃系列开始和结束

艾小仙

Java 并发编程 多线程 异步

自己如何做一个网站

源字节1号

网站开发

Serverless Job——传统任务新变革

阿里巴巴云原生

阿里云 Serverless 云原生 Job

Python 中堪称神仙的6个内置函数

开发微hkkf5566

web前端培训带你学习 Midwayjs 实战

@零度

node.js 前端开发

大数据培训如何使用DPM规划用户画像

@零度

大数据 dpm

【LeetCode】火柴拼正方形Java题解

Albert

LeetCode 6月月更

手把手推导分布式矩阵乘的最优并行策略

OneFlow

模型 教程分享 分布式矩阵乘 数据并行

焱融看|非结构化数据场景下,数据湖到底有多香?

焱融科技

数据湖 文件存储 非结构化数据 分布式文件存储 分布式文件系统

为什么你的网站不被收录了呢?

源字节1号

ironSource LevelPlay 聚合平台,现已适配应用开发框架工具包 Flutter

Geek_2d6073

java培训 | 零基础学习java开发的学习方法有哪些

@零度

Java 学习方法

git代码管理可视化工具 :Sourcetree(mac环境)

西格玛男人Jerry

macos git 工具 代码管理

优酷老片修复算法,超高清重温童年回忆

阿里巴巴文娱技术

算法 计算机视觉 视频 多媒体

泰山众筹代币燃烧模式dapp系统开发逻辑分析

开发微hkkf5566

《数字经济全景白皮书》证券期货用户数字化篇 重磅发布

易观分析

证券 期货

TDengine 2.6 正式发布,新增大量计算函数

TDengine

数据库 tdengine 物联网

C/C++ 单元自动化测试解决方案实践

vivo互联网技术

c c++ 自动化测试

听说你写sql很溜,一条sql查询语句是如何执行的?

西格玛男人Jerry

sql 流程 查询 MySQL 数据库

做数据时代的加油站,ShardingSphere 为易车数据库架构演进提供新动力

SphereEx

Apache 数据库 开源 ShardingSphere SphereEx

MYSQL 几个常用命令使用

CRMEB

面试突击53:常见的 HTTP 状态码有哪些?

王磊

Java 面试

墨天轮访谈 | SelectDB 衣国垒:Apache Doris(incubating)1.0版本特性解析与未来规划

墨天轮

数据库 Apaache Doris 国产数据库

【直播回顾】参与ArkUI,共建OpenHarmony繁荣生态

OpenHarmony开发者

Open Harmony

Docker下RabbitMQ延时队列实战两部曲之一:极速体验

程序员欣宸

RabbitMQ 5月月更 RabbtiMQ延时队列

阿里云发布性能测试 PTS 2.0:低成本、高效率、多场景压测,业务稳定性保障利器

阿里巴巴云原生

阿里云 云原生 性能压测 PTS

成为零代码布道者,推广明道云获取奖励

明道云

浅拷贝、深拷贝

源字节1号

软件开发 前端开发 后端开发 小程序开发

Android技术分享| 利用Kotlin协程,多任务并行,测试RTM SDK性能

anyRTC开发者

android kotlin IM 移动开发 实时消息

GitHub增加Dependabot:新增自动化安全PR等一些安全特性_软件工程_Sergio De Simone_InfoQ精选文章