🚨 NOVA NOTÍCIA EM DESTAQUE! 🚨
Não deixe essa passar: clique e saiba tudo!
Apoie esse projeto de divulgacao de noticias! Clique aqui
O GitHub anunciou um novo mecanismo de resfriamento no Dependabot, permitindo que a ferramenta espere pelo menos três dias após a publicação de um lançamento antes de abrir uma solicitação pull.
“A opção de configuração de cooldown no dependabot.yml ainda controla o comportamento, então você pode escolher um parâmetro de cooldown diferente que se adapte ao seu projeto”, disse a subsidiária da Microsoft.
De acordo com o GitHub, o resfriamento padrão de três dias se aplica apenas a atualizações de versão, que são projetadas para manter as dependências de software atualizadas. As atualizações de segurança continuarão a ser enviadas imediatamente, permitindo que o Dependabot emita um alerta e abra uma solicitação pull para mover o projeto para a versão corrigida.
Com esta atualização, a ideia é lidar com cenários em que um agente de ameaça consegue enviar uma versão envenenada de um pacote popular, que é rapidamente retirado por projetos downstream antes que essa versão seja retirada do registro. Embora esses pacotes trojanizados tenham vida curta, o período durante o qual permanecem acessíveis é suficiente para expandir o raio de ação de um ataque à cadeia de abastecimento.
O GitHub disse que chegou a três dias como padrão, pois considera a duração na zona de Cachinhos Dourados. “Três dias como padrão equilibram dois objetivos: empurra você para além da janela onde reside a maioria desses ataques e não retém suas dependências por mais tempo do que o necessário”, acrescentou.
Ao mesmo tempo, a plataforma de desenvolvimento de software enfatizou que o controle deveria ser apenas uma camada de defesa entre várias outras, incluindo fixação de dependências com arquivos de bloqueio, desativação de scripts de instalação em CI, definição do escopo dos tokens em pipelines de construção e revisão de atualizações antes de serem mescladas.
“Um cooldown é criado para um padrão específico: uma versão maliciosa que é enviada, espalhada e capturada rapidamente”, disse o GitHub. “Ele faz pouco contra ataques que jogam um jogo mais longo, incluindo backdoors implantados em versões e deixados inativos, sabotagem de mantenedores ou um sistema de compilação comprometido.”
É importante notar que controles de resfriamento semelhantes foram anunciados em vários ecossistemas de pacotes no ano passado, incluindo Microsoft Visual Studio Code (VS Code), Ruby, Bun, npm, pnpm e Yarn.
A defesa baseada no tempo do GitHub ocorre no momento em que os mantenedores do Python Package Index (PyPI) anunciam planos para impedir que os mantenedores adicionem novos arquivos a um lançamento de pacote após 14 dias desde sua publicação.
“A medida visa evitar que invasores que comprometam tokens de publicação ou fluxos de trabalho envenenem versões antigas e confiáveis”, observou PyPI.
“A opção de configuração de cooldown no dependabot.yml ainda controla o comportamento, então você pode escolher um parâmetro de cooldown diferente que se adapte ao seu projeto”, disse a subsidiária da Microsoft.
De acordo com o GitHub, o resfriamento padrão de três dias se aplica apenas a atualizações de versão, que são projetadas para manter as dependências de software atualizadas. As atualizações de segurança continuarão a ser enviadas imediatamente, permitindo que o Dependabot emita um alerta e abra uma solicitação pull para mover o projeto para a versão corrigida.
Com esta atualização, a ideia é lidar com cenários em que um agente de ameaça consegue enviar uma versão envenenada de um pacote popular, que é rapidamente retirado por projetos downstream antes que essa versão seja retirada do registro. Embora esses pacotes trojanizados tenham vida curta, o período durante o qual permanecem acessíveis é suficiente para expandir o raio de ação de um ataque à cadeia de abastecimento.
O GitHub disse que chegou a três dias como padrão, pois considera a duração na zona de Cachinhos Dourados. “Três dias como padrão equilibram dois objetivos: empurra você para além da janela onde reside a maioria desses ataques e não retém suas dependências por mais tempo do que o necessário”, acrescentou.
Ao mesmo tempo, a plataforma de desenvolvimento de software enfatizou que o controle deveria ser apenas uma camada de defesa entre várias outras, incluindo fixação de dependências com arquivos de bloqueio, desativação de scripts de instalação em CI, definição do escopo dos tokens em pipelines de construção e revisão de atualizações antes de serem mescladas.
“Um cooldown é criado para um padrão específico: uma versão maliciosa que é enviada, espalhada e capturada rapidamente”, disse o GitHub. “Ele faz pouco contra ataques que jogam um jogo mais longo, incluindo backdoors implantados em versões e deixados inativos, sabotagem de mantenedores ou um sistema de compilação comprometido.”
É importante notar que controles de resfriamento semelhantes foram anunciados em vários ecossistemas de pacotes no ano passado, incluindo Microsoft Visual Studio Code (VS Code), Ruby, Bun, npm, pnpm e Yarn.
A defesa baseada no tempo do GitHub ocorre no momento em que os mantenedores do Python Package Index (PyPI) anunciam planos para impedir que os mantenedores adicionem novos arquivos a um lançamento de pacote após 14 dias desde sua publicação.
“A medida visa evitar que invasores que comprometam tokens de publicação ou fluxos de trabalho envenenem versões antigas e confiáveis”, observou PyPI.
Fonte: https://thehackernews.com
#samirnews #samir #news #boletimtec #github #adiciona #resfriamento #do #dependabot #de #3 #dias #para #limitar #a #adoção #de #pacotes #envenenados
🔔 Siga-nos para não perder nenhuma atualização!
Postar um comentário