Blog

Entwickeln Sie sichere Programmierkenntnisse in jeder Phase des SSDLC

October 8, 2020
Matias Madou, Ph.D.

Mit unserer neuen GitHub-Aktion können Sie branchenübliche SARIF-Dateien direkt in GitHub-Workflows zum Scannen von Code um entwicklerorientierte Schulungen erweitern.

Am 30. September kündigte GitHub offiziell die allgemeine Verfügbarkeit von GitHub-Code-Scannen. GitHub-Code-Scanning ist ein für Entwickler konzipierter, GitHub-nativer Ansatz, mit dem Sicherheitslücken einfach gefunden werden können, bevor sie in die Produktion gelangen.

Das Scannen von Code lässt sich in GitHub Actions "oder eine bestehende CI/CD-Umgebung" integrieren, um die Flexibilität für Entwicklungsteams zu maximieren. Es scannt den Code, während er erstellt wird, wodurch umsetzbare Sicherheitsüberprüfungen innerhalb von Pull-Requests angezeigt werden und die Sicherheit als Teil eines GitHub-Workflows automatisiert wird.

Ein nahtloser Sicherheitsansatz für Entwickler.

Das Code-Scannen basiert auf dem offenen SARIF-Standard (Static Analysis Results Interchange Format) und ist so konzipiert, dass es den ständig wachsenden Anforderungen von Unternehmen gerecht wird, sodass sie Dinge wie Open-Source-Lösungen und kommerzielle SAST-Lösungen (Static Application Security Testing) in dieselbe GitHub-native Umgebung integrieren können.

Tools zum Scannen von Code von Drittanbietern können mit einer GitHub-Aktion oder einer GitHub-App initiiert werden, die auf einem Ereignis in GitHub selbst basiert, z. B. einer Pull-Anfrage. Die Ergebnisse werden als SARIF formatiert und auf den Tab GitHub Security Alerts hochgeladen. Die Benachrichtigungen werden dann pro Tool zusammengefasst und GitHub kann doppelte Alarme verfolgen und unterdrücken. Auf diese Weise können Entwickler das Tool ihrer Wahl für jedes ihrer Projekte auf GitHub verwenden, und das alles innerhalb der nativen GitHub-Umgebung. Ganz einfach, es überwindet die Störung einiger traditioneller Sicherheitsansätze und respektiert den Arbeitsablauf der Entwickler.

Gestern wurde Secure Code Warrior von GitHub in ihrem Blogbeitrag T als einziger entwicklerorientierter Schulungsanbieter vorgestelltTools zum Scannen von Code von Drittanbietern: Statische Analyse und Sicherheitsschulung für Entwickler, neben Synk, Checkmarx, Fortify On Demand, Synopsis und Veracode.

Viele SCA/SAST-Lösungen bieten zwar viele Details zu jeder der entdeckten Sicherheitslücken und Verweise auf veröffentlichte Hinweise und zugehörige CWEs, aber nicht jeder Entwickler ist ein Sicherheitsexperte, und das sollte auch nicht von ihnen erwartet werden. Praktische, nutzbare Ratschläge und Tools sind der Schlüssel zu umsetzbarer Sensibilisierung.

Kontextuelles Mikrolernen.

Je mehr Kontext Entwickler für Sicherheitslücken haben, desto besser können sie die Risiken verstehen, die Behebung der dringendsten Probleme priorisieren und sie letztendlich von vornherein verhindern. An dieser Stelle kommt Secure Code Warrior ins Spiel. Unsere Mission ist es, Entwickler durch unterhaltsame, ansprechende und Framework-spezifische Schulungen dazu zu befähigen, sicheren Code von Anfang an zu schreiben. Wir helfen ihnen dabei, sicherheitsorientiert zu denken und zu programmieren, um schnelle Verbesserungen in Bezug auf die Einhaltung von Sicherheitsvorschriften, Konsistenz, Qualität und Entwicklungsgeschwindigkeit zu erzielen.

Infographic of how building secure coding awareness with language:specific coding challenges helps reduce vulnerabilities, rework, remediation costs, and delays

Integration zum Scannen von GitHub-Code

Secure Code Warrior hat eine GitHub-Aktion entwickelt, die kontextbezogenes Lernen in das GitHub-Code-Scannen integriert. Das bedeutet, dass Entwickler eine Aktion eines Drittanbieters wie die Snyk Container Action verwenden können, um Sicherheitslücken zu finden, und das Ergebnis dann durch CWE-spezifisches, hyperrelevantes Lernen erweitern können.

Die Secure Code Warrior GitHub-Aktion verarbeitet eine branchenübliche SARIF-Datei und hängt kontextbezogenes Lernen auf der Grundlage von CWE-Referenzen in einem SARIF-Regelobjekt an. Auf diese Weise können Entwicklungs- und Sicherheitsteams nicht nur Sicherheitslücken finden, sondern auch die Berichte der unterstützten SAST-Tools mit umsetzbarem Wissen anreichern, das ihnen hilft, diese zu verhindern Schwachstellen vor dem Wiederauftreten.

GitHub code scanner

Bereit, es selbst auszuprobieren?

Hol dir die Action kostenlos direkt vom GitHub Marketplace hier.
Erfahre mehr über die Secure Code Warrior GitHub-Aktion hier.

Slogan

Govern AI-driven development before it ships

Measure AI-assisted risk, enforce secure coding policy at commit, and accelerate secure delivery across your SDLC.

book a demo
Slogan

Explore more blogs

Lorem ipsum diam quis enim lobortis scelerisque fermentum dui faucibus in ornare quam viverra orci sagittis eu volutpat odio facilisis.

browse all
Case Study
Filter Label
This is some text inside of a div block.

Supercharged Security Awareness: How Tournaments are Inspiring Developers at Erste Group

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare, eros dolor interdum nulla, ut commodo diam libero vitae erat. Aenean faucibus nibh et justo cursus id rutrum lorem imperdiet. Nunc ut sem vitae risus tristique posuere.

Learn More
Case Study
Filter Label
This is some text inside of a div block.

Security as culture: How Blue Prism cultivates world-class secure developers

Learn how Blue Prism, the global leader in intelligent automation for the enterprise, used Secure Code Warrior's agile learning platform to create a security-first culture with their developers, achieve their business goals, and ship secure code at speed

Learn More
Case Study
Filter Label
This is some text inside of a div block.

One Culture of Security: How Sage built their security champions program with agile secure code learning

Discover how Sage enhanced security with a flexible, relationship-focused approach, creating 200+ security champions and achieving measurable risk reduction.

Learn More
Blog
Filter Label
This is some text inside of a div block.

Enabler 7: Developer Recognition

Recognition fuels participation. Enabler 7 celebrates developer achievement loudly, with rewards and exclusive swag that mark real, earned secure coding wins.

Learn More
Blog
Filter Label
This is some text inside of a div block.

Named in the Gartner® Hype Cycle™ for Application Security 2026

Secure Code Warrior is named in the Gartner® Hype Cycle™ for Application Security, 2026 for Agentic Coding Security and Secure Coding Training. Here's why.

Learn More
Blog
Filter Label
This is some text inside of a div block.

Are you a CISO or Engineering Leader worried about the Security and Cost of LLM code generation?

Review the SCW AI Trust Index, our proprietary LLM benchmarking data, before going all-in on an AI model.

Learn More

Secure AI-driven development before it ships

See developer risk, enforce policy, and prevent vulnerabilities across your software development lifecycle.

Demo buchen
No items found.