牛逼!GitHub 耗时整整一年开发的代码扫描工具终于上线了!FightingCoder关注共 1795字,需浏览 4分钟 ·2020-10-05 20:36 “ 阅读本文大概需要 5 分钟。 ”转载于:Github 中文社区 作者:huber就在 9 月的最后一天开始,你在 GitHub 上传的代码可以免费使用 Bug 筛查功能了。官方的目的是免费 帮开发者 Review 查找 Bug,程序员不用再被 P0 发愁了。这样我们就能早发现,早修复。研发投入历史一年多这个功能有点 6 了,但背后也耗费了官方一年多的精力投入,早在去年 9 月,GitHub 先收购代码分析平台企业 Semmle,从那时开始,官方宣布将在 GitHub 的开发者代码集成流程中引入代码安全检查的能力,至于何时真正发布还是未知数,而现在就是真正意义是上的代码自动检查了。这个代码扫描是 GitHub Advanced Security 计划中的一部分。在 2020 年 5 月的 Github Satellite 大会上,GitHub 先推出了代码扫描功能的 beta 版,免费提供开源代码扫描功能,开始内测。据 GitHub 官方的介绍,在内测阶段,就有 12000 个存储库参与了代码扫描邀请,统计数据显示:扫描次数达到 140 万次,累计发现了 20000 多个安全问题,包括远程代码执行(RCE)、SQL 注入和跨站脚本(XSS)的漏洞。开发者和维护人员在一个月内修复了 72% 的已报告安全问题,比例远高于业内统计的 32% 的 30 天内修复率。经过4个月来众多开发者的辛苦参与,在九月的最后一天,GitHub 终于宣布「代码扫描」正式上线了。目前,代码扫描面向公共存储库是免费的。代码扫描不会提供过多的建议以免造成干扰,只会在保证安全的原则下运行,让开发者能够专注于手头的任务。 此外,面向使用 GitHub Enterprise 团队,代码扫描功能是 GitHub Advanced Security 的一部分,能够帮助团队更早地查找出项目中的安全漏洞。代码扫描与 GitHub Actions 和用户现有的 CI / CD 环境集成在一起,为团队编程提供最大的便捷度。在代码被创建时进行扫描,并拉取请求以及用户日常使用的其他 GitHub 服务中可操作的安全性审查,自动化任务的一环。如何使用代码扫描程序?首先,在 GitHub 上找到代码仓库的主页,点击存仓库名称的「Security」按钮。接着点击「代码扫描」右侧的「Set up code scanning」:在「Get started with code scanning」下,在 CodeQL 分析工作流或第三方工作流上单击「Set up this workflow」。然后就就可以自定义代码扫描,通常无需过多配置,但有写第三方工作流程需要其他配置,因此在提交之前还需要读一下工作流程中的注释。使用「Start commit」下拉菜单,然后输入提交信息,并选择直接提交到默认分支,还是创建一个新分支。等check流程运行完毕后,开发者可以查看已识别的所有代码扫描警报的详细信息,来处理自己代码漏洞,这个功能也是对不太细心的朋友非常有用,简直是雪中送炭。对于官方的的这个功能大家稀罕嘛?喜欢就那就赶快尝鲜吧官方使操作指南文档https://docs.github.com/en/free-pro-team@latest/github/finding-security-vulnerabilities-and-errors-in-your-code/enabling-code-scanning-for-a-repositoryOK!到这就是这期分享如果觉得文章对你有帮助,请点赞在看,分享。推荐阅读1脑洞大开!假如将苹果发布会改成 C++ 发布会...2没有什么内存问题,是一行 Python 代码解决不了的3怎样才算一个计算机知识体系完整的毕业生4整理了 15 个好用的 API 接口管理神器,你们随便挑...崔庆才静觅博客博主,《Python3网络爬虫开发实战》作者隐形字个人公众号:进击的Coder长按识别二维码关注好文和朋友一起看~ 浏览 53点赞 评论 收藏 分享 手机扫一扫分享分享 举报 评论图片表情视频评价全部评论推荐 GitHub官方代码扫描工具上线,免费查找代码漏洞 !程序源代码0牛逼!微信终于上线这个功能了一锅汤软件0还在写Bug?GitHub官方代码扫描工具上线,免费查找漏洞JAVA葵花宝典0还在写Bug?GitHub官方代码扫描工具上线,免费查找漏洞JavaGuide0我写公众号整整一年了公子龙0还在写 BUG?试试 GitHub 官方代码扫描工具!Java技术栈0TscanCode静态代码扫描工具TscanCode是一款静态代码扫描工具,TscanCode旨在助力开发与测试人员从代码层面挖掘问题TscanCode静态代码扫描工具TscanCode是一款静态代码扫描工具,TscanCode旨在助力开发与测试人员从代码层面挖掘问题,将那些长期困扰项目的诸如空指针宕机等问题,扼杀于萌芽阶段。支持用户根据不同需求自定义配置检查项,有介绍一个十分牛逼的 GitHub 看代码神器后端技术漫谈0几个非常牛逼的开源项目,终于开源了开发者技术前线0点赞 评论 收藏 分享 手机扫一扫分享分享 举报