Het ontwikkelplatform GitHub heeft de afgelopen maanden in meer dan 500.000 softwareprojecten ruim 4 miljoen kwetsbaarheden ontdekt. GitHub besloot in november om gebruikers te gaan waarschuwen als ze binnen hun project met software werken die bekende kwetsbaarheden bevat.
Het kan dan bijvoorbeeld gaan om softwarebibliotheken of opensourceprogramma's waar het project gebruik van maakt. Meer dan 75 procent van de GitHub-projecten heeft dergelijke "dependencies". De waarschuwingen laten ontwikkelaars weten waar de kwetsbaarheid zich bevindt, wat die precies inhoudt en wat een mogelijke oplossing is. Bij publieke repositories staan de waarschuwingen automatisch ingeschakeld.
Op 1 december, twee weken na de lancering, waren meer dan 450.000 kwetsbaarheden opgelost door de beheerders van de softwareprojecten. Dit werd gedaan door het verwijderen van de kwetsbare onderdelen of het overstappen naar een veilige versie. Sindsdien werd 30 procent van de kwetsbaarheden die GitHub ontdekte binnen zeven dag door de beheerder verholpen, terwijl 15 procent van de waarschuwingen in deze periode werd afgehandeld.
"Dat houdt in dat bijna de helft van alle meldingen binnen een week wordt opgepakt", aldus GitHub. Van de resterende waarschuwingen die niet worden opgelost of opgepakt is de meerderheid van softwareprojecten die de laatste 90 dagen niet zijn bijgewerkt. "In andere woorden, voor bijna alle softwareprojecten met recente bijdragen zien we dat beheerders kwetsbaarheden binnen zeven dagen patchen", zo stelt het platform.
Deze posting is gelocked. Reageren is niet meer mogelijk.