کمیته رکن چهارم – گیتهاب قابلیت جدیدی به نام Cooldown را به Dependabot افزوده است که بهروزرسانی عادی بستههای نرمافزاری را سه روز به تأخیر میاندازد تا خطر حملات زنجیره تأمین کاهش یابد.
به گزارش کمیته رکن چهارم، این قابلیت باعث میشود Dependabot پس از انتشار نسخه جدید یک بسته نرمافزاری، دستکم سه روز صبر کند و سپس درخواست ادغام یا Pull Request ایجاد کند. کاربران میتوانند مدت این انتظار را از طریق فایل dependabot.yml تغییر دهند.
این دوره انتظار فقط برای بهروزرسانیهای عادی نسخهها اعمال میشود. بهروزرسانیهای امنیتی همچنان بدون تأخیر منتشر خواهند شد تا پروژهها بتوانند آسیبپذیریهای شناختهشده را در سریعترین زمان ممکن برطرف کنند.
هدف از این تغییر، مقابله با بستههای آلودهای است که برای مدت کوتاهی در مخازن نرمافزاری منتشر میشوند و پیش از شناسایی و حذف، به پروژههای وابسته راه پیدا میکنند. گیتهاب میگوید تأخیر سهروزه میتواند بسیاری از این حملات سریع زنجیره تأمی را خنثی کند.
با این حال، گیتهاب تأکید کرده است که Cooldown بهتنهایی کافی نیست. استفاده از فایلهای قفل نسخه، محدود کردن سطح دسترسی توکنها، غیرفعال کردن اسکریپتهای نصب در محیطهای CI و بررسی دستی بهروزرسانیها همچنان ضروری است.
همزمان، مدیران مخزن PyPI نیز اعلام کردهاند که پس از گذشت ۱۴ روز از انتشار هر نسخه، امکان افزودن فایل جدید به آن نسخه را مسدود خواهند کرد. هدف این اقدام جلوگیری از آلوده شدن نسخههای قدیمی و مورد اعتماد به فایلهای مخرب است.
منبع: The Hacker News



