Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

GitHub и PyPI воведуваат временски заштити против напади врз синџирот на снабдување

GitHub и PyPI (Python Package Index) воведоа временски механизми за заштита во алатката Dependabot за управување со зависности, со цел да се намали ризикот од напади врз синџирот на снабдување (supply-chain attacks) и да се ограничи нивното влијание.

Поточно, Dependabot сега има стандардно поставено тридневно одложување (cooldown) пред да предложи ажурирање на зависностите, додека PyPI ќе одбива додавање нови датотеки во изданија (releases) постари од 14 дена.

Овие мерки следуваат по серијата значајни напади што ги погодија двата развојни екосистеми во текот на изминатата година. Меѓу позначајните се нападите „chalk“ и „debug“, операцијата „s1ngularity“, кампањата Shai-Hulud и нападот врз синџирот на снабдување GhostAction.

Минатиот месец GitHub најави промени за справување со заканите врз синџирот на снабдување, а новите мерки претставуваат продолжение на тој процес на зајакнување на безбедноста.

GitHub воведува тридневно одложување во Dependabot

Dependabot е услугата на GitHub за автоматско ажурирање на зависности. Таа ги чита датотеките што содржат информации за новите верзии на пакетите и автоматски отвора pull request за да ги извести одржувачите на софтверот за достапните ажурирања.

Со новата промена, алатката ќе го одложува процесот на ажурирање на пакетите за 72 часа, со цел да се намали ризикот од автоматско прифаќање на новообјавени малициозни пакети.

Во многу неодамнешни случаи, малициозните npm пакети биле откриени и означени од безбедносните алатки само неколку минути по нивното објавување.

Сепак, брзото откривање само по себе не ја отстранува заканата, бидејќи одржувачите на складиштата и добавувачите сè уште треба да преземат мерки за отстранување на пакетите. Во тој временски период, програмерите и проектите сè уште можат да ги преземат и вклучат малициозните пакети во својот код.

GitHub објаснува дека периодот од три дена е избран како компромис помеѓу избегнување на ризични изданија и навремено добивање на најновите ажурирања. Сепак, корисниците можат сами да постават пократок или подолг период преку опцијата cooldown во конфигурацијата на Dependabot.

GitHub исто така предупредува дека оваа мерка не е доволна за заштита од долгорочни компромитации и препорачува користење на:

  • lockfile датотеки за фиксирање на верзиите на зависностите;
  • токени со ограничени привилегии (restricted-scope tokens);
  • оневозможување на непотребните инсталациски скрипти во CI (Continuous Integration) процесите.

PyPI спречува компромитирање на постари изданија

PyPI објави дека отсега ќе им забранува на одржувачите да додаваат нови датотеки во пакет ако поминале 14 дена од неговото објавување.

Целта на оваа мерка е да се спречат напаѓачите кои успеале да компромитираат токени или процеси за објавување да внесуваат малициозни датотеки во стари, веќе доверливи изданија на пакетите.

Според платформата, само многу мал број проекти легитимно додаваат нови датотеки повеќе од две недели по објавувањето на изданието.

Треба да се напомене дека досега нема потврдени случаи на напади врз PyPI кои ја искористиле токму оваа техника на компромитирање на постари изданија (release poisoning). Сепак, платформата ја воведува мерката превентивно, со цел однапред да ја елиминира оваа потенцијално опасна можност.

Извори:

  • Bleeping Computer – GitHub, PyPI add time-based defenses against supply chain attacks Bleeping Computer