Github 去年推出的安全警告,極大減少了開發(fā)人員消除 Ruby 和 JavaScript 項目漏洞的時間。GitHub 安全警告服務,可以搜索依賴尋找已知漏洞然后通過開發(fā)者,以便幫助開發(fā)者盡可能快的打上補丁修復漏洞,消除有漏洞的依賴或者轉(zhuǎn)到安全版本。
根據(jù) Github 的說法,目前安全警告已經(jīng)報告了 50 多萬個庫中的 400 多萬個漏洞。在所有顯示的警告中,有將近一半的在一周之內(nèi)得到了響應,前7天的漏洞解決率大約為30%。實際上,情況可能更好,因為當把統(tǒng)計限制在最近有貢獻的庫時,也就是說過去90天中有貢獻的庫,98%的庫在7天之內(nèi)打上了補丁。
這個安全警報服務會掃描所有公共庫,對于私有庫,只掃描依賴圖。每當發(fā)現(xiàn)有漏洞,庫管理員都可以收到消息提示,其中還有漏洞級別及解決步驟提供。
安全警告服務現(xiàn)在只支持 Ruby 和 JavaScript,不過 Github 表示 2018 年計劃支持 Python。