GitHub, Dependabot'ta yeni bir bekleme mekanizması duyurdu; bu mekanizma, aracın bir sürüm yayınlandıktan sonra çekme isteği açmadan önce en az üç gün beklemesine olanak tanıyor.
Microsoft'un sahibi olduğu yan kuruluş, " Dependabot.yml'deki bekleme süresi yapılandırma seçeneği yine de davranışı kontrol ediyor, böylece projenize uygun farklı bir bekleme süresi parametresi seçebilirsiniz."said.
GitHub'a göre, varsayılan üç günlük bekleme süresi yalnızca yazılım bağımlılıklarını güncel tutmak için tasarlanan sürüm güncellemeleri için geçerlidir. Güvenlik güncellemeleri hemen gönderilmeye devam edecek ve Dependabot'un bir uyarı vermesine ve projeyi yamalı sürüme taşımak için bir çekme isteği açmasına olanak tanıyacak.
Bu güncellemeyle amaç, bir tehdit aktörünün popüler bir paketin zehirli bir sürümünü aktarmayı başardığı ve bu sürümün kayıt defterinden kaldırılmadan önce alt projeler tarafından hızla çekildiği senaryoları ele almaktır. Bu tür truva atı haline getirilmiş paketler kısa ömürlü olsa da, erişilebilir kaldıkları süre, bir tedarik zinciri saldırısının patlama yarıçapını genişletmek için yeterlidir.
GitHub, sürenin goldilocks bölgesinde olduğunu düşündüğü için varsayılan olarak üç günde geldiğini söyledi. "Varsayılan olarak üç gün, iki hedefi dengeler: sizi bu saldırıların çoğunun yaşadığı pencereyi geçmeye iter ve bağımlılıklarınızı gerekenden daha uzun süre geride tutmaz" diye ekledi.
Aynı zamanda, yazılım geliştirme platformu, kontrolün, bağımlılıkların kilit dosyalarıyla sabitlenmesi, CI'daki kurulum komut dosyalarının devre dışı bırakılması, derleme işlem hatlarındaki belirteçlerin kapsamının belirlenmesi ve güncellemelerin birleşmeden önce gözden geçirilmesi dahil olmak üzere diğer birçok savunma katmanı arasında yalnızca bir savunma katmanı olması gerektiğini vurguladı.
GitHub, "Belirli bir model için bir bekleme süresi oluşturuldu: hızlı bir şekilde gönderilen, yayılan ve yakalanan kötü amaçlı bir sürüm." "Sürümlere yerleştirilen ve hareketsiz bırakılan arka kapılar, bakımcı sabotajı veya tehlikeye atılmış bir yapı sistemi dahil olmak üzere daha uzun bir oyun oynayan saldırılara karşı çok az şey yapıyor."
Dikkate değerbenzer bekleme süresi kontrolleriGeçtiğimiz yıl Microsoft Visual Studio Code (VS Code), Ruby, Bun, npm, pnpm ve Yarn dahil olmak üzere çeşitli paket ekosistemlerinde duyuruldu.
GitHub'un zamana dayalı savunması, Python Paket Dizininin (PyPI) koruyucuları olarak geliyorduyurulduyayımlanmasından bu yana 14 gün geçtikten sonra bakımcıların paket sürümüne yeni dosyalar eklemesini engellemeyi planlıyor.
PyPI, "Tedbirin amacı, yayınlama belirteçlerini veya iş akışlarını tehlikeye atan saldırganların eski, güvenilir sürümleri zehirlemesini önlemektir." dedi.
