GitHub 集成 Murphysec 实现实时代码安全检测

将MurphySec代码安全检测工具集成到GitHub action中,可对每一次代码更新实时进行安全漏洞检测,并快速修复这些安全漏洞。

如果您使用过GitHub Actions 请直接按照第3步开始操作

效果图

GitHub集成 MurphySec 实时代码安全检测

GitHub集成 MurphySec 实时代码安全检测

未开启请点击Actions启用GitHub Actions

GitHub集成 MurphySec 实时代码安全检测

如展示如下图所示表示项目已开启Actions

GitHub集成 MurphySec 实时代码安全检测

进入项目页面配置Action权限

点击settings–>Actions–>General–>

勾选Read and write permissions

最下方勾选Allow GitHub Actions to create and approve pull requests

GitHub集成 MurphySec 实时代码安全检测

GitHub集成 MurphySec 实时代码安全检测

登录murphysec官网获取token

设置–>访问令牌–>点击复制按钮

GitHub集成 MurphySec 实时代码安全检测

添加MURPHYSEC_TOKEN

点击仓库settings–>Secrets and variables–>Actons–>New repository secret

GitHub集成 MurphySec 实时代码安全检测

创建变量name:MURPHYSEC_TOKEN secrets:murphysec官网复制的TOKEN

GitHub集成 MurphySec 实时代码安全检测

创建GitHub Actions

点击项目Actions–>New workflows

GitHub集成 MurphySec 实时代码安全检测

点击set up a workflow yourself

GitHub集成 MurphySec 实时代码安全检测

添加ci代码并提交

GitHub集成 MurphySec 实时代码安全检测

GitHub Actions代码

branches:对应的分支,需要自行修改需要执行检测的分支名称

name: "MurphySec code scan"
on:
  push:
    branches:
      - master
jobs:
  build:
    runs-on: ubuntu-latest
    steps:
      - name: Checkout_Actions
        uses: actions/checkout@v3
      - name: Install MurphySec code scan cli
        run: |
          wget -q https://s.murphysec.com/release/install.sh -O - | /bin/bash
      - name: Code scan
        run: murphysec  scan . --token ${{ secrets.MURPHYSEC_TOKEN }} --json >scan_results.json
      - name: Format data
        run: | 
          wget https://s.murphysec.com/github_actions_format.py
          python3 github_actions_format.py
      - name: Check if file exists
        run: |
          if [ -f "results.sarif" ]; then
            echo "file_exists=true" >> $GITHUB_ENV
          else
            echo "file_exists=false" >> $GITHUB_ENV
          fi
      - name: Upload SARIF file
        if: env.file_exists == 'true'
        uses: github/codeql-action/upload-sarif@v2
        with:
          sarif_file: results.sarif

查看代码检测结果

进入项目页面–>Security–>Code scanning

当前页面展示了所有风险组件的漏洞概览

GitHub集成 MurphySec 实时代码安全检测

点击要查看的漏洞标题可以进入详细信息页面,之后点击Show more查看详细信息

GitHub集成 MurphySec 实时代码安全检测

详细信息包含了漏洞的编号,处置建议,引入路径以及修复方案

点击项目检测报告下方链接可以跳转到murphysec官网查看更详细的漏洞信息

GitHub集成 MurphySec 实时代码安全检测

  • 1
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 1
    评论
### 回答1: Github是全球最大的开源代码托管平台,上面用户提交的代码可以被其他人浏览、下载和使用。随着恶意代码的不断增多,用户需要更多的保障来确保在Github上提交的代码没有安全问题。为此,Github提供了大量的安全检测工具,其中包括针对恶意代码检测功能。 Github通过内置的恶意代码检测工具,自动扫描和检测代码库中的恶意代码。这些工具可以检测出一些常见的恶意代码和漏洞,例如恶意软件、木马、恶意组件等等。一旦扫描到恶意代码Github会立即向用户发送警告,提醒用户尽快解决并清除问题。 除了内置的恶意代码检测工具之外,Github还允许用户安装并使用第三方的恶意代码检测工具。这些工具可以根据用户所需的检测类型和规则进行自定义设置,以帮助用户更好地保护自己的代码库。 总的来说,Github提供了全面的恶意代码检测和保护措施,用户可以利用这些功能来确保上传到Github上的代码安全的,这有助于提升代码质量和安全性,避免被黑客攻击或其他安全漏洞的威胁。 ### 回答2: 最近,越来越多的人在使用 GitHub 存储和共享源代码,这也包括恶意代码。为了保障网站安全GitHub 近期开发出了检测恶意代码的功能。该功能的开发是为了帮助 GitHub 用户更好地保护他们的代码库,并防止用户之间的不良行为。 通过该功能,GitHub 可以自动扫描所有上传到其代码库的文件,并检测其中是否包含恶意代码。如果检测到恶意代码GitHub 会立即通知相关用户并将恶意代码从其代码库中删除。此外,GitHub 还提供了一些其他的保护机制,比如检测 XSS (跨站脚本攻击) 攻击和 SQL 注入攻击。 虽然 GitHub 的恶意代码检测功能可以为用户提供额外的安全保障,但是它并不能保证完全防止恶意代码的存在。因此,为了更好的保护自己的代码,用户还需要注意代码库的上传者身份、代码来源以及代码质量等方面。同时,开发者们也应该关注新出现的安全漏洞,及时进行更新和修复。 总之,GitHub 的恶意代码检测功能为网站安全保驾护航,但是我们也需要做好自己的安全意识和防范措施。 ### 回答3: 恶意代码检测是指在电脑或网络系统中寻找、识别和清除恶意软件或文件。Github是全球范围内最受欢迎的代码托管网站之一,用户可以在该网站上分享自己的代码,理论上说,这也包括了一些有恶意代码的内容。 为了保证Github安全性,Github不仅会主动屏蔽已知的恶意代码,还会通过机器学习和反病毒软件对上传到其网站的代码进行检测和筛选。此外,Github还提供了举报功能,使用户能够报告存在有恶意代码代码库。 检测恶意代码的过程可以分为三个阶段:特征提取、分类和评估。在特征提取阶段,检测程序会分析上传的代码语法和语义的特征,如API调用的频率、调用的顺序、开发者行为等。在分类阶段,程序会将上传的代码与已知的恶意代码和良性代码进行对比,从而确定上传的代码是否具有潜在的安全威胁。最后,在评估阶段,程序会对已分类的代码进行细致的检查,以确认是否为真正的恶意代码。 总的来说,Github的恶意代码检测还是非常可靠的,能够大大提高代码分享的安全性。当然,作为用户,我们也应该在上传代码之前自觉地进行审查,确保我们本身的代码不包含任何恶意代码

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值