Github advertira sobre proyectos vulnerables

Github despliegue una nueva característica de seguridad a través del cual se espera reducir el número de proyectos vulnerables alojados y distribuidos a través de su plataforma.

Esta nueva característica de seguridad no tiene nombre especial, pero está siendo añadido a una característica GitHub conocido como el gráfico de dependencias.

El gráfico de dependencias es una sección en la pestaña "Insights" de cada proyecto GitHub. El gráfico muestra una estructura en forma de árbol de todas las bibliotecas que se cargan dentro de un proyecto de codificación basado en archivos de manifiesto incluidos en cada proyecto.

Actualmente, el gráfico de dependencias apoya archivos package.json (para proyectos de JavaScript) y gemfiles (para proyectos de Ruby), y está programado para añadir soporte para Python en el 2018.

La nueva característica de seguridad añadida al gráfico de dependencias es un sistema de alerta que va a advertir a los usuarios cuando una de las bibliotecas dependientes cargados a través de estos archivos manifiestos se ven afectados por las vulnerabilidades conocidas públicamente.

El gráfico de dependencias también enviará notificaciones por correo electrónico cada vez que un proyecto se actualiza para utilizar una dependencia vulnerables (biblioteca) o GitHub actualiza su base de datos con información sobre nuevas vulnerabilidades.

La directora de Producto GitHub Miju Han dice que ingenieros de GitHub utilizarán por primera vez el sistema de identificación de vulnerabilidades CVE hacer un seguimiento de los fallos de seguridad conocidos, pero también la promesa de enviar alertas en busca de vulnerabilidades conocidas para los cuales los investigadores de seguridad no han podido obtener un número de identificación CVE .

Los usuarios que buscan escáner de vulnerabilidades similares para los gráficos de dependencia utilizan con proyectos basados en PHP compositor puede utilizar el SecurityAdvisories proyecto Roave.

La nueva característica de GitHub, anunciada el 16 de noviembre, fue un éxito entre los investigadores y desarrolladores de seguridad, que dieron la bienvenida con los brazos abiertos.