پرش به محتوا
آخرین اخبار
بیش از ۱۰۰ هزار تلاش برای سوءاستفاده از افزونه WooCommerce نقص بحرانی OVERPASS سامانه‌های SAP را تهدید می‌کند راهنمای جدید NIST و CISA برای جلوگیری از سرقت توکن‌های ابری نقص بحرانی Check Point امکان اجرای کد با دسترسی روت را فراهم می‌کند بهره‌برداری فعال از آسیب‌پذیری بحرانی Orkes Conductor نشت اطلاعات Gyazo؛ ۲۳.۶۲ میلیون رکورد کاربری افشا شد بدافزار RatHat با کمک هوش مصنوعی گوشی‌های اندرویدی را کنترل می‌کند رفع ۱۴ آسیب‌پذیری در BIND؛ مدیران سرورهای DNS به‌روزرسانی کنند بیش از ۱۰۰ هزار تلاش برای سوءاستفاده از افزونه WooCommerce نقص بحرانی OVERPASS سامانه‌های SAP را تهدید می‌کند راهنمای جدید NIST و CISA برای جلوگیری از سرقت توکن‌های ابری نقص بحرانی Check Point امکان اجرای کد با دسترسی روت را فراهم می‌کند بهره‌برداری فعال از آسیب‌پذیری بحرانی Orkes Conductor نشت اطلاعات Gyazo؛ ۲۳.۶۲ میلیون رکورد کاربری افشا شد بدافزار RatHat با کمک هوش مصنوعی گوشی‌های اندرویدی را کنترل می‌کند رفع ۱۴ آسیب‌پذیری در BIND؛ مدیران سرورهای DNS به‌روزرسانی کنند
اخبار

گیت‌هاب به‌روزرسانی بسته‌ها را سه روز به تأخیر می‌اندازد

مرداد ۵, ۱۴۰۵ نوشتهٔ hraicp3

کمیته رکن چهارم – گیت‌هاب قابلیت جدیدی به نام Cooldown را به Dependabot افزوده است که به‌روزرسانی عادی بسته‌های نرم‌افزاری را سه روز به تأخیر می‌اندازد تا خطر حملات زنجیره تأمین کاهش یابد.

به گزارش کمیته رکن چهارم، این قابلیت باعث می‌شود Dependabot پس از انتشار نسخه جدید یک بسته نرم‌افزاری، دست‌کم سه روز صبر کند و سپس درخواست ادغام یا Pull Request ایجاد کند. کاربران می‌توانند مدت این انتظار را از طریق فایل dependabot.yml تغییر دهند.

این دوره انتظار فقط برای به‌روزرسانی‌های عادی نسخه‌ها اعمال می‌شود. به‌روزرسانی‌های امنیتی همچنان بدون تأخیر منتشر خواهند شد تا پروژه‌ها بتوانند آسیب‌پذیری‌های شناخته‌شده را در سریع‌ترین زمان ممکن برطرف کنند.

هدف از این تغییر، مقابله با بسته‌های آلوده‌ای است که برای مدت کوتاهی در مخازن نرم‌افزاری منتشر می‌شوند و پیش از شناسایی و حذف، به پروژه‌های وابسته راه پیدا می‌کنند. گیت‌هاب می‌گوید تأخیر سه‌روزه می‌تواند بسیاری از این حملات سریع زنجیره تأمی را خنثی کند.

با این حال، گیت‌هاب تأکید کرده است که Cooldown به‌تنهایی کافی نیست. استفاده از فایل‌های قفل نسخه، محدود کردن سطح دسترسی توکن‌ها، غیرفعال کردن اسکریپت‌های نصب در محیط‌های CI و بررسی دستی به‌روزرسانی‌ها همچنان ضروری است.

هم‌زمان، مدیران مخزن PyPI نیز اعلام کرده‌اند که پس از گذشت ۱۴ روز از انتشار هر نسخه، امکان افزودن فایل جدید به آن نسخه را مسدود خواهند کرد. هدف این اقدام جلوگیری از آلوده شدن نسخه‌های قدیمی و مورد اعتماد به فایل‌های مخرب است.

منبع: The Hacker News