🚨 NOVA NOTÍCIA EM DESTAQUE! 🚨

Confira agora e compartilhe com seus amigos!

Apoie esse projeto de divulgacao de noticias! Clique aqui
GitHub e PyPI (Python Package Index) introduziram um mecanismo baseado em tempo na ferramenta de gerenciamento de dependências Dependabot para proteger contra ataques à cadeia de suprimentos e limitar seu impacto.

Especificamente, o Dependabot vem com uma configuração padrão de espera de três dias, enquanto o PyPI rejeitará novos arquivos enviados para versões com mais de 14 dias.

A medida surge depois de os dois ecossistemas de desenvolvimento terem sofrido vários ataques de alto perfil no ano passado. Alguns exemplos notáveis ​​incluem os ataques “chalk” e “debug”, a operação “s1ngularity”, a campanha Shai-Hulud e o ataque à cadeia de abastecimento GhostAction.



O GitHub anunciou mudanças no mês passado para enfrentar as ameaças à cadeia de suprimentos, e o processo de fortalecimento avança com as novas medidas.

GitHub adiciona resfriamento do Dependabot

Dependabot é o serviço de atualização de dependências do GitHub que lê arquivos contendo informações sobre novas versões de pacotes e abre solicitações pull de atualização para notificar os mantenedores de software.

A ferramenta agora atrasa o processo de atualização de pacotes em 72 horas para reduzir o risco de adoção automática de pacotes maliciosos recém-publicados.

Em muitos casos recentes, pacotes npm maliciosos foram detectados e sinalizados por ferramentas de segurança poucos minutos após serem publicados.

No entanto, a detecção rápida por si só não remove a ameaça, pois os mantenedores e fornecedores de repositórios ainda devem tomar medidas para remover os pacotes, deixando uma janela durante a qual os desenvolvedores e projetos podem baixar e incorporar o código malicioso.

Embora o GitHub tenha explicado que o período de três dias foi escolhido como um ponto de equilíbrio entre evitar lançamentos arriscados e ao mesmo tempo acompanhar as atualizações mais recentes, ele observou que os usuários ainda têm a opção de configurar um atraso mais curto ou mais longo por meio da opção de configuração de ‘resfriamento’ do Dependabot.

O GitHub destacou as limitações de resfriamento do Dependabot contra comprometimento de longo prazo, recomendando o uso de lockfiles para fixação de dependências, tokens de escopo restrito e desabilitando scripts de instalação desnecessários no CI.

PyPI bloqueia liberação de envenenamento com limite de 14 dias

PyPI anunciou que agora impede os mantenedores de adicionar novos arquivos ao lançamento de um pacote após 14 dias desde sua publicação.

A medida tem como objetivo evitar que invasores que comprometam tokens de publicação ou fluxos de trabalho envenenem versões antigas e confiáveis.

A plataforma descobriu que apenas uma porcentagem muito pequena de projetos foi carregada legitimamente mais de duas semanas após a publicação de um lançamento.

Deve-se notar que nenhum ataque anterior conhecido ao PyPI foi confirmado para usar a referida técnica de envenenamento de liberação que esta nova medida bloqueia, mas a plataforma está agindo preventivamente neste caso para bloquear uma possibilidade perigosa.









Teste todas as camadas antes que os invasores o façam

As equipes de segurança registram 54% dos ataques bem-sucedidos e alertam sobre apenas 14%. O restante se move pelo seu ambiente sem ser visto. O whitepaper do Picus mostra como a simulação de violação e ataque testa suas regras de SIEM e EDR para que as ameaças parem de escapar da detecção.

Obtenha o white paper



Siga Canal Fsociety para mais novidades:
Instagram | Facebook | Telegram | Twitter
#samirnews #samir #news #boletimtec #github #e #pypi #adicionam #defesas #demoradas #contra #ataques #à #cadeia #de #suprimentos
🎉 Obrigado por acompanhar, até a próxima notícia!

Post a Comment