Erityiskiitos GitHubin Solutions Engineerille, loistavalle Matteo Bianchille, joka viritti pienen sammakon, joka saa minut hymyilemään aina, kun se osuu silmiini.
Alexandra Aldershaab
Senior Consultant
Alexandra is a seasoned DevOps Consultant at Eficode. Having navigated diverse environments filled with legacy pipelines sprinkled with ancient scripts, she has become a passionate advocate for Developer Experience. She is dedicated to optimizing both technical processes (modern pipelines) and interpersonal dynamics (team collaboration). Wholeheartedly believing that effective communication is crucial for delivering high-quality software and preventing burnout.
Miksi tietoturva turhauttaa kehittäjiä edelleen
Tietoturva on vaikeaa. Olemme nähneet kerta toisensa jälkeen, kuinka jopa suuret yritykset valtavine tietoturvaosastoineen joutuvat yksinkertaisten hyökkäysten uhreiksi, kun tuotantoon päätyy turvatonta koodia. Sen ei kuitenkaan tarvitse olla niin vaikeaa.
Yksi syy siihen, miksi tietoturva ja vaatimustenmukaisuus voivat tuntua hirveältä taakalta, on se, että niitä käsitellään kaukana koodista. Developer Experience kärsii, kun ylpeät kehittäjät ovat valmiita julkaisemaan uuden hienon ominaisuutensa, mutta erillinen tiimi estää sen vedoten löydöksiin, jotka ovat peräisin hämärästä työkalusta, jota kukaan kehittäjä ei ole koskaan avannut.
Pidän SonarQubesta, mutta olen nähnyt lukuisia esimerkkejä siitä, että useimmat tiimin kehittäjät eivät koskaan avaa sitä ja kaikki skannaukset pidetään siellä vain siksi, että joku on sanonut niin tehtävän. Silloin koko tarkoitus vesittyy.
Miten GitHub Advanced Security (GHAS) tuo tietoturvan osaksi työnkulkua
Kun aloin työskennellä tämän parissa, olin todella iloinen siitä, että tietoturva ja vaatimustenmukaisuus voitiin tuoda suoraan sinne, missä kehittäjät jo työskentelevät, heidän päivittäin käyttämiinsä työkaluihin. Haavoittuvat riippuvuudet korjataan automaattisten pull requestien avulla, joita kehittäjät voivat tarkistaa samalla, kun he muutenkin käyvät läpi kollegoidensa pull requesteja. CodeQL:n ja Copilotin automaattisen korjauksen avulla pääsimme vielä pidemmälle: tietoturva-aukot korjataan automaattisesti.
Mukautettu GitHub-agentti, joka korjaa haavoittuvuuksia
Nyt on luultavasti aika esitellä suosikkini tietoturvasammakko.
Sammakko on Matteon rakentama mukautettu agentti. Se hakee tietoa GHAS API:sta, joten se voi poimia kaikki repoon liittyvät haavoittuvuudet, hypellä haavoittuvuudesta toiseen ja korjata ne kaikki yhdessä PR:ssä turvatakseen lamppensa. Samalla se kirjoittaa "ribbit" ja lisää pienen sammakkoemojin PR:n otsikkoon.
Pieni sammakkopull request ei ilahduta minua vain siksi, että se on hassu, leikkisä ja hulvaton. Se on myös agentti, joka varmistaa, että tietoturvakorjaukset ovat valmiina heti, kun haavoittuvuus havaitaan. Sammakkoni pingaa minut, kun korjaus on valmis tarkistettavaksi.
Haavoittuvuuksien läpi hyppelevä ja kurnuttava sammakko ei ehkä ole kaikkien juttu, mutta juuri siinä piilee mukautetun agentin voima. Halusitpa millaisen persoonallisuuden tahansa, omituisia nörttiviittauksia lempiharrastukseesi tai vain yksinkertaisia korjauksia, voit valita tiimillesi sopivan tavan.
Minulle tietoturvasammakon hassuus sai koko mukautettujen agenttien konseptin tuntumaan ihastuttavalta, koska se teki tietoturvakorjauksista hauskoja. Odotan innolla, että pääsen lukemaan, miten se on puhdistanut lamppensa uhista, sen sijaan että pelkäisin taas yhtä automaattista PR:ää (joskus kirjoitan mieluummin koodia kuin tarkistan sitä :p )
Rakenna oma tietoturvasammakkosi: käyttöönotto minuuteissa
Jos nyt ajattelet vain sitä, miten saisit oman tietoturvasammakkosi hyppelemään haavoittuvuuksien läpi, tarvitset seuraavat asiat:
Koska tietoturvasammakko käy GHAS API:n läpi selvittääkseen, mitä pitää korjata, edellytyksenä on luonnollisesti, että GHAS on määritetty Dependabotin ja CodeQL:n kanssa. Näin käytettävissä on selkeä lista korjattavista asioista. Tarvitset myös toimivan Copilotin, jotta voit määrittää sen päälle mukautetun koodausagentin.
Löydät mahtavan sammakon täältä ja voit kokeilla sitä omissa repoissasi jo tänään. https://github.com/github-community-projects/breath-of-copilot-universe-2025/blob/main/.github/agents/frog-sec-fixer.md
PS: Upean sammakon sisältävä repo on rakennettu demoa varten puheenvuoroon: Breath of Copilot: Level up your DevEx with GitHub Actions and GitHub Advanced Security. Matteo Bianchi ja minä pidimme tämän puheenvuoron GitHub Universe 2025 -tapahtumassa.
- Security
- AI
- GitHub
Subscribe to our newsletter
Related blogs