Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

GitHub、脆弱性スキャンツールを正式リリース - ベータテストで2万件を発見

GitHubは、ソースコードより脆弱性を発見し、開発者へ修正提案を行う機能「Code Scanning」をリリースした。

同社が2019年9月に買収したSammleのコード解析技術を活用したもの。5月に同機能をGitHubへ統合した初回ベータ版をリリース。テストやフィードバックなどを経て今回正式にリリースした。パブリックリポジトリで利用できる。

解析ツール「CodeQL」において、GitHubやコミュニティが作成した2000件以上のクエリや、カスタムクエリを用いてソースコードをスキャンすることが可能。スキャン後は、プルリクエストとして修正すべき点を表示。効果が少ない大量の修正提案を示すのではなく、修正すべき提案に絞り込み表示するとしている。

「SARIF」に基づき開発されているため、アプリケーションセキュリティテストソリューションをワークフローに取り込むことができるほか、サードパーティ製のスキャンエンジンの統合なども行える。

ベータ公開時には、1万2000以上のリポジトリに対し、140万回のスキャンを実行。リモートよりコードの実行が可能となる脆弱性をはじめ、SQLインジェクション、クロスサイトスクリプティング(XSS)など、2万件以上のセキュリティに関する問題を発見したという。

(Security NEXT - 2020/10/06 ) このエントリーをはてなブックマークに追加

PR

関連記事

個人情報含むHDD2台がリース返却後、所在不明に - 徳島県
児童発達支援センターで個人情報含むUSBメモリを紛失 - 釧路町
「TeamCity」の脆弱性悪用に注意 - 対応状況の確認や侵害調査を
VPN機器経由でランサム被害、メアド変更など対策実施 - 丸高興業
フィッシング報告数が4割減 - ただし悪用URLは増加
Ciscoがアップデートを事前告知 - 8月19日に修正版を公開予定
GitLab、XSSをはじめ脆弱性13件を解消
「Ivanti EPM」や「Ivanti Neurons for MDM」に脆弱性 - 修正を実施
「OpenSSL」に脆弱性 - 今後のリリースで修正予定
Windows向け「LINE PC版」のインストーラに脆弱性 - 最新版の利用を