پرش به محتوا
آخرین اخبار
رمزگذار Cruciferra برای پنهان‌سازی بدافزارهای خطرناک استفاده می‌شود گیت‌هاب به‌روزرسانی بسته‌ها را سه روز به تأخیر می‌اندازد اختلال گسترده ChatGPT دسترسی کاربران به گفت‌وگوها را مختل کرد نفوذ هکرها به OnTrac اطلاعات مشتریان را در معرض خطر قرار داد اشتباه فنی مایکروسافت باعث اختلال گسترده Azure و Microsoft ۳۶۵ شد آسیب‌پذیری ChatGPT امکان ساخت عامل مخفی در سازمان‌ها را فراهم می‌کرد افزونه جعلی Notepad++ برای آلوده‌سازی ویندوز استفاده شد آسیب‌پذیری افزونه Adobe Acrobat داده‌های واتس‌اپ را در معرض سرقت قرار داد رمزگذار Cruciferra برای پنهان‌سازی بدافزارهای خطرناک استفاده می‌شود گیت‌هاب به‌روزرسانی بسته‌ها را سه روز به تأخیر می‌اندازد اختلال گسترده ChatGPT دسترسی کاربران به گفت‌وگوها را مختل کرد نفوذ هکرها به OnTrac اطلاعات مشتریان را در معرض خطر قرار داد اشتباه فنی مایکروسافت باعث اختلال گسترده Azure و Microsoft ۳۶۵ شد آسیب‌پذیری ChatGPT امکان ساخت عامل مخفی در سازمان‌ها را فراهم می‌کرد افزونه جعلی Notepad++ برای آلوده‌سازی ویندوز استفاده شد آسیب‌پذیری افزونه Adobe Acrobat داده‌های واتس‌اپ را در معرض سرقت قرار داد
اخبار

گیت‌هاب به‌روزرسانی بسته‌ها را سه روز به تأخیر می‌اندازد

مرداد ۵, ۱۴۰۵ نوشتهٔ hraicp3

کمیته رکن چهارم – گیت‌هاب قابلیت جدیدی به نام Cooldown را به Dependabot افزوده است که به‌روزرسانی عادی بسته‌های نرم‌افزاری را سه روز به تأخیر می‌اندازد تا خطر حملات زنجیره تأمین کاهش یابد.

به گزارش کمیته رکن چهارم، این قابلیت باعث می‌شود Dependabot پس از انتشار نسخه جدید یک بسته نرم‌افزاری، دست‌کم سه روز صبر کند و سپس درخواست ادغام یا Pull Request ایجاد کند. کاربران می‌توانند مدت این انتظار را از طریق فایل dependabot.yml تغییر دهند.

این دوره انتظار فقط برای به‌روزرسانی‌های عادی نسخه‌ها اعمال می‌شود. به‌روزرسانی‌های امنیتی همچنان بدون تأخیر منتشر خواهند شد تا پروژه‌ها بتوانند آسیب‌پذیری‌های شناخته‌شده را در سریع‌ترین زمان ممکن برطرف کنند.

هدف از این تغییر، مقابله با بسته‌های آلوده‌ای است که برای مدت کوتاهی در مخازن نرم‌افزاری منتشر می‌شوند و پیش از شناسایی و حذف، به پروژه‌های وابسته راه پیدا می‌کنند. گیت‌هاب می‌گوید تأخیر سه‌روزه می‌تواند بسیاری از این حملات سریع زنجیره تأمی را خنثی کند.

با این حال، گیت‌هاب تأکید کرده است که Cooldown به‌تنهایی کافی نیست. استفاده از فایل‌های قفل نسخه، محدود کردن سطح دسترسی توکن‌ها، غیرفعال کردن اسکریپت‌های نصب در محیط‌های CI و بررسی دستی به‌روزرسانی‌ها همچنان ضروری است.

هم‌زمان، مدیران مخزن PyPI نیز اعلام کرده‌اند که پس از گذشت ۱۴ روز از انتشار هر نسخه، امکان افزودن فایل جدید به آن نسخه را مسدود خواهند کرد. هدف این اقدام جلوگیری از آلوده شدن نسخه‌های قدیمی و مورد اعتماد به فایل‌های مخرب است.

منبع: The Hacker News