GitHub宣布为Swift提供代码扫描和安全公告支持

GitHub 推出 Swift 代码扫描支持并扩展安全功能

GitHub 已推出针对 Swift 的代码扫描支持(目前处于测试阶段),并宣布将在其安全公告数据库中包含 Swift 的安全公告,以扩展其 Dependabot 漏洞监控功能。

代码扫描功能

GitHub 的代码扫描功能可以在拉取请求中提供可操作的安全警报,这些警报会显示在 PR 的 Conversation 选项卡中。Swift 的支持扩展了 GitHub 可以扫描的编程语言范围,此前已支持 C/C++、Java/Kotlin、JS/TS、Python、Ruby、C# 和 Go。

Swift 和 Kotlin 的重要性

由于 Swift 和 Kotlin 在移动应用开发中的广泛使用(特别是 Android 和 iOS 平台),GitHub 认为这两个语言的代码扫描支持对 CodeQL(GitHub 代码扫描引擎)至关重要。

目前支持的漏洞类型

目前,Swift 代码扫描涵盖了路径注入、不安全的 Web 视图获取、加密误用、未处理数据等问题。GitHub 表示,随着测试的进展,将增加 Swift 代码扫描能够检测到的漏洞类型。对于其他支持的语言,GitHub 提供了近 400 项检查,并致力于保持低误报率和高精准度。

运行环境与成本

Swift 代码扫描使用 macOS 运行器,其成本高于 Linux 和 Windows 运行器。因此,GitHub 建议仅构建需要分析的代码,并针对单一架构。目前,macOS 支持分析 Swift 5.4 到 5.7 的版本,而 Swift 5.7.3 也可以在 Linux 上进行分析。

供应链安全

在供应链安全方面,GitHub 还宣布将在其安全公告数据库中添加精选的 Swift 安全公告,并将 Swift 依赖分析纳入依赖关系图。这将使 Dependabot 能够发送有关 Swift 项目中包含的易受攻击依赖项的警报。

安全公告数据库和依赖关系图

GitHub 的安全公告数据库包含已知的安全漏洞和恶意软件(目前仍在测试中)。公告可以是精选的或非精选的。依赖关系图包括仓库的所有依赖项(包括直接和间接依赖项),并为所有公共仓库自动生成。GitHub 表示,Swift 支持将在 6 月下旬推出。

漏洞赏金计划

此外,GitHub 还推出了针对 Kotlin 和 Swift 安全研究人员的漏洞赏金计划,鼓励提交新的 CodeQL 查询,以发现 Swift 和 Kotlin 程序中的新漏洞。

通过这些更新,GitHub 进一步增强了其在代码安全和供应链安全方面的能力,特别是针对移动应用开发的关键语言 Swift 和 Kotlin。

阅读 31
0 条评论