En eloge till briljanta Matteo Bianchi, Solutions Engineer på GitHub, som satte upp den lilla grodan som får mig att le varje gång den dyker upp i mitt synfält.
Alexandra Aldershaab
Senior Consultant
Alexandra is a seasoned DevOps Consultant at Eficode. Having navigated diverse environments filled with legacy pipelines sprinkled with ancient scripts, she has become a passionate advocate for Developer Experience. She is dedicated to optimizing both technical processes (modern pipelines) and interpersonal dynamics (team collaboration). Wholeheartedly believing that effective communication is crucial for delivering high-quality software and preventing burnout.
Varför säkerhet fortfarande frustrerar utvecklare
Säkerhet är svårt. Vi har gång på gång sett hur även stora företag med omfattande säkerhetsavdelningar faller offer för enkla attacker genom att driftsätta osäker kod i produktion. Men det behöver inte vara så svårt.
En av anledningarna till att säkerhet och compliance kan kännas som en hemsk börda är att det hanteras långt från koden. Developer Experience påverkas när stolta utvecklare, redo att leverera sin nya, coola funktion, stoppas av ett separat team som hänvisar till fynd från ett svårbegripligt verktyg som ingen utvecklare någonsin har öppnat.
Jag älskar SonarQube, men oj, vad jag har sett många exempel på att det är något som de flesta utvecklare i teamet aldrig öppnar och där alla skanningar bara sparas för att någon sa att vi måste. Och då går hela poängen förlorad.
Så för GitHub Advanced Security (GHAS) in säkerheten i arbetsflödet
När jag började arbeta med var jag verkligen glad över att det var ett sätt att integrera säkerhet och compliance precis där utvecklarna redan arbetar, med de verktyg de använder varje dag. Sårbara beroenden åtgärdas genom automatiska pull requests som utvecklarna kan granska när de ändå granskar kollegornas pull requests. Med CodeQL och Copilot auto-fix har vi kommit ännu längre och kan automatiskt åtgärda säkerhetshål i osten.
En anpassad GitHub-agent som åtgärdar sårbarheter
Så … nu är det nog dags att introducera min favoritsäkerhetsgroda.
Grodan är en anpassad agent skapad av Matteo. Den hämtar information från GHAS API, så att den kan ta fram alla sårbarheter som rör ett repo, sedan hoppa från sårbarhet till sårbarhet och åtgärda dem alla i en och samma PR för att säkra sin damm. Samtidigt skriver den ribbit och har en liten grod-emoji i PR-rubriken.
Den lilla grod-PR:en gör mig inte bara glad genom att vara fantasifull, lekfull och rolig. Den är också en agent som ser till att säkerhetsfixar är redo så snart en sårbarhet upptäcks. Min groda pingar mig helt enkelt när fixen är redo för granskning.
En groda som hoppar mellan sårbarheter medan den kväker passar kanske inte alla, men det är just det som är styrkan med en anpassad agent. Om du föredrar någon annan personlighet, nördiga referenser till din favorithobby eller bara enkla fixar väljer du det som fungerar för ditt team.
För mig var säkerhetsgrodans fantasifulla karaktär precis det som fick mig att älska hela konceptet med anpassade agenter, eftersom den gjorde säkerhetsfixar roliga. Jag ser fram emot att läsa hur den har befriat sin damm från hot, i stället för att bäva inför ännu en automatiserad PR (ibland föredrar jag faktiskt att skriva kod framför att granska den :p )
Bygg din egen säkerhetsgroda: konfiguration på några minuter
Om allt du tänker på nu är hur du får din egen säkerhetsgroda att hoppa mellan sårbarheter, behöver du följande:
Eftersom säkerhetsgrodan navigerar i GHAS API för att få information om vad som behöver åtgärdas, är en förutsättning förstås att konfigurera GHAS med Dependabot och CodeQL, så att vi har tillgång till en tydlig lista över vad vi behöver fixa. Du behöver också ha Copilot igång för att kunna konfigurera en anpassad kodningsagent ovanpå det.
Du hittar den fantastiska grodan här och kan testa den i dina egna repos redan i dag. https://github.com/github-community-projects/breath-of-copilot-universe-2025/blob/main/.github/agents/frog-sec-fixer.md
PS: Repot där du hittar den fantastiska grodan är demorepot som byggdes för presentationen: Breath of Copilot: Level up your DevEx with GitHub Actions and GitHub Advanced Security. Matteo Bianchi och jag höll presentationen under GitHub Universe 2025.
- Security
- AI
- GitHub
Subscribe to our newsletter
Related blogs