Github şimdi yeni bağımlılıklarda tedarik zinciri böceklerini uyarabilir

4 yıl önce

Github şimdi, bilinen tedarik zinciri güvenlik açıklarından etkilenen yeni bağımlılıkları tanıtan çekme isteklerini engelleyebilir ve uyarabilir.

Bu, projelerinizden birinde mevcut bir iş akışına yeni bağımlılık incelemesi Gitub eylemi eklenerek elde edilir. Güvenlik altında veya doğrudan GitHub Marketplace'ten DEVLETSİNİZE DOĞRUDAN ETKİNLİKLERİNİZDEN YAPABİLİRSİNİZ.

Her çekme isteğinde depolarınıza eklemeden önce bağımlılık değişikliklerinin güvenlik etkisini anlamanıza yardımcı olacak bir API uç noktası yardımıyla çalışır.

"Github eylemi, şu anda yalnızca bir çekme isteğinin zengin farkında görüntülenen güvenlik açıklarını bulma ve engelleme," dedi.

GitHub Danışma Veritabanına (açık kaynaklı yazılımdaki güvenlik hatalarında bulunan bir CVES ve Tavbalıklar koleksiyonu), yeni bağımlılıkların güvenlik açıklarının getirip getirmediğini görmek için katılım taleplerini tarayarak çalışır.

CLAESSENS ekledi, "Eğer yaparlarsa, yapılırsa, eylem bir hata yaratacaktır.

Bağımlılık İncelemesi hakkında bilgi vermek için tasarlanmıştır:

"Çekme isteğinde bağımlılık incelemelerini kontrol ederek ve savunmasız olarak işaretlenen herhangi bir bağımlılıkları değiştirerek, projenize eklenen güvenlik açıklarından kaçınabilirsiniz" dedi.

"Dependabot uyarıları, zaten bağımlılıklarınızda bulunan güvenlik açıklarını bulacak, ancak daha sonraki bir tarihte sorunları çözmekten daha fazla potansiyel problemleri tanıtmaktan kaçınmak çok daha iyidir."

Bağımlılık İnceleme Eylemi şu anda genel beta'da ve tüm kamu havuzları için ve GitHub Enterprise Cloud'u GitHub Gelişmiş Güvenlik Lisansı ile Github Enterprise Cloud'u kullanan özel depolar için kullanılabilir.

Bağımlılık incelemesinin burada nasıl çalıştığına dair daha fazla bilgi bulabilirsiniz. Github ayrıca aksiyonun pazar girişinde ayrıntılı kurulum adımlarını sağlar.

Github, Pazartesi günü yaptığı açıklamada, GitHub Advanced Güvenlik Müşterileri için GitHub Advanced Güvenlik Müşterileri için Kod Hosting Platformu'nun Sıra Tarama yeteneklerini genişlettiğini açıkladı.

GitHub Kod Taraması şimdi daha fazla güvenlik açığını bulur

Mirai Malware şimdi Spring4shell'i kullanarak teslim edildi

VMware birden fazla üründe kritik güvenlik açıklarının uyarılması

Microsoft, Spring4shell saldırılarını bulut hizmetleri arasında algılar

Github şimdi API tuşlarını, kimlik belirteçlerini içeren taahhütleri otomatikleştirebilir

Kaynak: Bleeping Computer

More Posts