正式宣布 GitHub 高级安全功能现已面向 Azure DevOps 推出
GitHub 高级安全功能现已正式发布,适用于 Azure DevOps。您可以在 Azure DevOps 配置设置中直接启用组织内部的密钥扫描、依赖项扫描和代码扫描。
我们生活在一个软件高度依赖的世界。据IDC预测,到2025年,全球将有约7.5亿个应用程序上线,这意味着在数字信任空前重要的当下,保障全球软件安全的挑战正以前所未有的速度增长。GitHub致力于赋能开发者,让他们不仅能够创建软件,还能交付安全的产品。GitHub高级安全解决方案(GHAS)旨在最大限度地减少上下文切换,简化工具使用,并让您能够以创新的速度快速发现和修复漏洞。我们的应用程序安全测试解决方案原生嵌入到开发者的工作流程中,使DevSecOps团队能够在不牺牲安全性的前提下,优先考虑创新并提高开发者的生产力。
但这在实践中是如何体现的呢?我们的原生安全应用安全测试 (SAST) 解决方案——代码扫描,能够在恰当的时机发出正确的警报。当安全警报被触发时,它会逐步显示在拉取请求中。这与传统的 SAST 工具不同,后者在扫描完成后可能会提供一长串警报供用户筛选,且缺乏具体的上下文信息。采用这种方法,用户对代码扫描发出的警报的响应率接近 80%,从而实现了 50% 的实时修复率。这比第三方警报的响应率高出 3.8 倍,第三方警报的响应率约为 16%,修复率约为 13%。
今天,随着 GitHub Advanced Security for Azure DevOps 的正式发布,我们将 GHAS 的原生安全功能引入到 Azure DevOps 工作流中,这意味着 Azure DevOps 用户可以享受到与 GitHub Enterprise 用户相同的优势。任何Azure DevOps 项目集合管理员 (PCA)都可以通过Azure DevOps 配置设置启用 GitHub Advanced Security 保护功能,立即开始使用。
快速部署和扩展您的安全计划
随着正式版的发布,我们新增了一些功能,帮助您快速启用 GitHub 高级安全 (GHAS),从而保护您组织的代码仓库。现在,您可以选择在组织或项目级别启用 GHAS,也可以在单个代码仓库级别启用。这样,您就可以随时随地快速部署 GHAS。
启用 Azure DevOps 的 GitHub 高级安全功能后,您将收到一条提示,提醒您这是一个计费事件,并估算提交者的数量。

现在您还可以选择自动为您和您的团队创建的任何未来存储库启用高级安全功能。

在一个界面中查看所有警报
任何成功的应用程序安全计划的关键在于,能够在一个统一的界面中查看整个组织的所有警报。这确保您和您的团队能够最大程度地了解应用程序的安全状况。我们基于这项必要功能,并结合与Microsoft Defender for Cloud (MDC) 的合作进行了扩展。现在,您不仅可以在 MDC 中查看 Azure 存储库中的所有高级安全警报,还可以查看来自 GitHub 的警报。此功能在 MDC 的免费层级中提供,确保任何团队都能利用这一强大的集成。
Azure DevOps 的 GitHub 高级安全入门
如果您有兴趣开始使用适用于 Azure DevOps 的 GitHub 高级安全功能,请参阅我们的文档。
需要更多信息?我们还将于太平洋时间 2023 年 10 月 4 日上午 11 点举办一场网络研讨会。届时,您可以了解更多关于应用程序安全的重要性、我们独特的方法,并观看 GitHub Advanced Security for Azure DevOps 的实际演示。