Tin tức/Tin tức
Tin tức · Aug 4, 2026

GitHub cải thiện việc bật code scanning trên nhiều repository

Cũng trong tuần này: bật code scanning ở quy mô tổ chức đã dễ hơn. Không hào nhoáng, và là thay đổi bảo mật có đòn bẩy lớn nhất mà phần lớn các đội làm được.

361361 NetworkNhóm biên tập2 phút đọc

GitHub cải thiện việc bật code scanning ở quy mô lớn — trên nhiều repository cùng lúc thay vì từng cái một.

Đây là mục kém hấp dẫn nhất trong một tháng có tới bốn lần ra mắt mô hình, và nhiều khả năng là mục có ảnh hưởng lớn nhất tới số lượng lỗ hổng lọt ra production.

Vì sao độ phủ thắng độ tinh vi

Phần lớn tổ chức không gặp vấn đề về code scanning. Họ gặp vấn đề về độ phủ của code scanning — nó được bật trên những repository ai đó tiện tay bật, và hiếm khi là tất cả.

Những repository bị bỏ sót là các repo cũ, các công cụ nội bộ và những repo không ai đứng tên. Đó cũng chính là nơi code chưa được rà soát tích tụ lại.

Lập luận về khối lượng

Agent viết nhiều code hơn các đội một năm trước, và viết trên nhiều repository hơn. Mọi công cụ dựng app bằng câu lệnh trong thư mục này đều sinh ra dự án hoàn chỉnh, cloud agent tự mở pull request, và tự động hoá kích hoạt bằng bình luận vừa xuất hiện ngày 04/08.

Việc quét được bật thủ công theo từng repository không thể theo kịp lượng code sinh ra ở nhịp đó. Thay đổi này là để khớp quy trình bảo mật với tốc độ sản xuất.

Làm gì với nó

  • Lấy danh sách repository trong tổ chức chưa bật code scanning — con số thường cao hơn mọi người tưởng
  • Bật rộng trước rồi tinh chỉnh nhiễu sau; phủ một phần còn tệ hơn phủ có nhiễu
  • Ghép nó với các thay đổi Dependabot ngày 28/07 để cả code của bạn lẫn thư viện phụ thuộc đều được phủ

Tin khác