GitHub и PyPI (Python Package Index) въведоха времеви механизъм в инструмента за управление на зависимости Dependabot, за да се предпазят от атаки по веригата за доставки и да ограничат тяхното въздействие.

По-конкретно, Dependabot се доставя с настройка по подразбиране за 3-дневен период на изчакване (cooldown), докато PyPI ще отхвърля нови файлове, качени в релийзи, по-стари от 14 дни.

Мярката се предприема, след като двете екосистеми за разработка претърпяха множество високопрофилни атаки през изминалата година. Някои забележителни примери включват атаките „chalk“ и „debug“, операцията „s1ngularity“, кампанията „Shai-Hulud“ и атаката по веригата за доставки „GhostAction“.

GitHub обяви миналия месец промени за справяне със заплахите по веригата за доставки, като процесът на укрепване на сигурността продължава с новите мерки.

GitHub добавя период на изчакване за Dependabot

Dependabot е услугата на GitHub за актуализиране на зависимости, която чете файлове, съдържащи информация за нови версии на пакети, и отваря заявки за изтегляне (pull requests) за обновяване, за да уведоми поддържащите софтуера лица.

Инструментът вече забавя процеса на обновяване на пакетите със 72 часа, за да намали риска от автоматично приемане на наскоро публикувани злонамерени пакети.

В много скорошни случаи злонамерени npm пакети бяха засечени и маркирани от инструменти за сигурност в рамките на минути след публикуването им.

Въпреки това, бързото откриване само по себе си не премахва заплахата, тъй като поддържащите хранилищата и доставчиците все още трябва да предприемат действия за премахване на пакетите, което оставя прозорец, през който разработчиците и проектите могат да изтеглят и внедрят злонамерения код.

Въпреки че от GitHub обясниха, че периодът от три дни е избран като балансирана точка между избягването на рискови версии и поддържането на най-новите актуализации, те отбелязаха, че потребителите все още имат възможност да конфигурират по-кратко или по-дълго забавяне чрез опцията за конфигуриране „cooldown“ на Dependabot.

От GitHub подчертаха ограниченията на периода на изчакване на Dependabot срещу дългосрочно компрометиране, като препоръчаха използването на lock-файлове за фиксиране на зависимостите, токени с ограничен обхват и деактивиране на ненужни инсталационни скриптове в средите за непрекъсната интеграция (CI).

PyPI блокира отравянето на релийзи с 14-дневен лимит

PyPI обяви, че вече блокира поддържащите лица да добавят нови файлове към релийз на пакет, след като са изминали 14 дни от неговото публикуване.

Мярката има за цел да попречи на атакуващи, които компрометират токени за публикуване или работни процеси, да „отровят“ стари, доверени релийзи.

Платформата установи, че само много малък процент от проектите легитимно качват файлове повече от две седмици след публикуването на даден релийз.

Трябва да се отбележи, че няма потвърдени минали атаки срещу PyPI, които да са използвали споменатата техника за отравяне на релийзи, която тази нова мярка блокира, но платформата действа превантивно в този случай, за да блокира една опасна възможност.