新闻
-
“煤矿里的金丝雀”:西雅图营销技术初创公司Amplero...
Amplero的前途一片光明。这家西雅图营销技术初创公司以积极的势头进入2020年,并计划将其收入增加近三倍。 但是随后发生了COVID-19疫情,经济陷入停滞。 Amplero的客户渠道突然枯竭。现在,该公司正...
-
首席执行官表示,随着美国关闭,StockX的业务蓬勃发展
StockX是一个高速发展的转售市场,连接着运动鞋,街头服装,手袋和其他可收藏物品的买卖双方,其财富随着价值60亿美元的全球运动鞋转售市场一起增长,而后者是更广泛的1000亿美元运动鞋类别的一部分。...
-
Zyl重现旧照片以创建协作故事
法国初创公司Zyl发布了适用于iOS和Android的移动应用程序的重大更新。该应用程序旨在查找照片库中重要生活事件的被遗忘的回忆。 Zyl会扫描您的照片库,并神奇地找到重要的照片。每天,应用程序都会...
财经
-
伊丽莎白·沃伦(Elizabeth Warren)担任总统,为其20...
民主党参议员伊丽莎白·沃伦(Elizabeth Warren)可能已经结束了她的2020年总统大选,但用于推动她竞选的技术将继续存在。 她的员工成员宣布,他们将公开公开展示沃伦为成为民主党总统候选人而开发的顶...
-
看来布兰登·米道(Brandon Middaugh)正领导着$ 1B的...
今年早些时候,微软提出了一项最雄心勃勃,范围广泛的战略来减少公司运营的碳排放量,从而在企业界引起了轰动。 该计划的一部分是一个10亿美元的基金,该基金将投资于减缓气候变化的技术,特别是针...
-
英国科技产业组建Code4COVID.org以抗击冠状病毒危机
由英国基层技术倡议组织组成的联盟已经聚集在一起,以协调支持英国应对冠状病毒的关键技术人员群体。 COVID19技术响应(CTR)旨在协调可用技术人才的供应;处理需要解决的问题以及两者的匹配。到目前为...
商业
-
“煤矿里的金丝雀”:西雅图营销技术初创公司Amplero...
Amplero的前途一片光明。这家西雅图营销技术初创公司以积极的势头进入2020年,并计划将其收入增加近三倍。 但是随后发生了COVID-19疫情,经济陷入停滞。 Amplero的客户渠道突然枯竭。现在,该公司正...
-
首席执行官表示,随着美国关闭,StockX的业务蓬勃发展
StockX是一个高速发展的转售市场,连接着运动鞋,街头服装,手袋和其他可收藏物品的买卖双方,其财富随着价值60亿美元的全球运动鞋转售市场一起增长,而后者是更广泛的1000亿美元运动鞋类别的一部分。...
-
Zyl重现旧照片以创建协作故事
法国初创公司Zyl发布了适用于iOS和Android的移动应用程序的重大更新。该应用程序旨在查找照片库中重要生活事件的被遗忘的回忆。 Zyl会扫描您的照片库,并神奇地找到重要的照片。每天,应用程序都会...
GitHub收购Semmle以帮助开发人员发现代码漏洞
发布时间:2019/09/20 新闻 浏览:884
微软旗下的GitHub今天宣布收购Semmle,这是一家旧金山的初创公司,为软件开发过程管理开发工程分析解决方案。购买条款尚未披露,但GitHub表示,它将通过其GitHub Actions工具在公共和企业存储库中提供Semmle的代码分析引擎。
GitHub今天早上还透露,它现在是一个常见的漏洞和暴露(CVE)编号机构。 (对于初学者,CVE系统提供了有关安全漏洞和暴露的公开披露信息的参考。)展望未来,GitHub表示代码贡献者将更容易直接从存储库报告漏洞,之后他们将被分配一个CVE ID,发布到CVE列表,然后上传到国家漏洞数据库(NVD)。
“在过去的20年里,开源已经取得了令人瞩目的成就。如今,几乎所有供应商或社区的软件产品都在其供应链中包含开源代码。我们都受益于开源模式,我们都可以在未来20年成功地使开源成功,“GitHub在一篇博文中写道。 “这两个公告都是我们保护世界代码的更大战略的一部分。”
Semmle最初于2006年在牛津大学开展研究,不久之后吸引了微软,谷歌,瑞士信贷,NASA和纳斯达克等客户,并筹集了超过3100万美元的风险投资。 (仅去年一年,新客户就增加了两倍。)它为开源程序员提供了一个免费的技术版本,可以与他们的应用程序一起使用,在收购之前分析了成千上万个项目的提交。
正如GitHub产品的高级副总裁Shanku Niyogi在博客文章中解释的那样,Semmle独特的代码分析方法使其能够理解复杂的数据结构并快速发现编码错误的所有变化。使用Semmle的研究人员利用一种称为QL的声明性,面向对象的查询语言来消除大型代码库中的漏洞,并在许多代码库中共享和运行搜索。 (有帮助的是,Semmle发布了2,000个查询,涵盖了许多已知漏洞及其变种。)
Niyogi表示,到目前为止,已经使用其方法发现了超过100个存储库中的CVE,包括U-Boot,Apache Struts,Linux内核,Memcached,VLC和Apple的XNU等高端项目。 “我们很高兴能将Semmle带到所有开源社区和我们的企业客户,”他补充道。 “随着社区的发展和贡献,我们都帮助提高软件的安全性。”
这些最新的发展是在GitHub发现它已经收购了Dependabot之后的几个月,Dependabot是第三方工具,可以自动打开拉动请求以更新流行编程语言中的依赖项。大约在同一时间,GitHub通常可以向GitHub Enterprise Cloud订户提供依赖性洞察,并且它广泛地发布了安全通知,标记了GitHub Enterprise Server客户的依赖性漏洞和漏洞。
今年5月,GitHub发布了维护者安全建议和安全策略的beta版本,为开发人员提供了一个私人空间,可以在GitHub中选择用户讨论和发布安全建议,而不会有信息泄露的风险。同月,该公司表示将与开源安全和许可合规管理平台WhiteSource合作,以“扩大”和“深化”其对.NET,Java,JavaScript,Python和Ruby依赖项中潜在漏洞的覆盖和补救建议。 。
上一篇: 比尔盖茨:打破大科技不是答案