Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

GitHub、脆弱性スキャンツールを正式リリース - ベータテストで2万件を発見

GitHubは、ソースコードより脆弱性を発見し、開発者へ修正提案を行う機能「Code Scanning」をリリースした。

同社が2019年9月に買収したSammleのコード解析技術を活用したもの。5月に同機能をGitHubへ統合した初回ベータ版をリリース。テストやフィードバックなどを経て今回正式にリリースした。パブリックリポジトリで利用できる。

解析ツール「CodeQL」において、GitHubやコミュニティが作成した2000件以上のクエリや、カスタムクエリを用いてソースコードをスキャンすることが可能。スキャン後は、プルリクエストとして修正すべき点を表示。効果が少ない大量の修正提案を示すのではなく、修正すべき提案に絞り込み表示するとしている。

「SARIF」に基づき開発されているため、アプリケーションセキュリティテストソリューションをワークフローに取り込むことができるほか、サードパーティ製のスキャンエンジンの統合なども行える。

ベータ公開時には、1万2000以上のリポジトリに対し、140万回のスキャンを実行。リモートよりコードの実行が可能となる脆弱性をはじめ、SQLインジェクション、クロスサイトスクリプティング(XSS)など、2万件以上のセキュリティに関する問題を発見したという。

(Security NEXT - 2020/10/06 ) このエントリーをはてなブックマークに追加

PR

関連記事

家計調査の世帯情報をLINEで誤送信 - 佐賀県
同報配信システムで「CC」初期化されず誤送信に - 京大
「大丸松坂屋カード」のフィッシング - 偽利用明細メールで不安煽る
東京商工会議所、会員向けセキュ対策でコンソーシアムを発足
ニッセン関連会社装うフィッシング - 「本人確認が済んでいない」と不安煽る
6月のDDoS攻撃、件数倍増 - 「Citrix ADC」からの反射型攻撃も
クラウド型セキュアウェブゲートウェイを機能強化 - ALSI
セクハラ行為と個人情報漏洩で職員を処分 - 香川県
「日本年金機構」を装うフィッシングに注意 - クレカ情報の入力促す
公共空間における安全なワイアレス通信でガイダンス - 米NSA