- GitHub introduce o opțiune de răcire de 3 zile în Dependabot pentru a limita adopția pachetelor potențial malițioase.
GitHub a anunțat o nouă funcționalitate pentru Dependabot, instrumentul său automat de actualizare a dependențelor. Începând de acum, Dependabot poate fi configurat să aștepte cel puțin trei zile după publicarea unei versiuni înainte de a deschide un pull request. Scopul? Să reducă riscul de a adopta pachete infectate sau compromise, un fenomen din ce în ce mai frecvent în atacurile asupra lanțurilor de aprovizionare software.
Contextul: atacuri asupra lanțurilor de aprovizionare
În ultimii ani, atacatorii au exploatat popularitatea pachetelor open-source prin publicarea de versiuni malițioase care, odată adoptate automat, compromit proiectele care le folosesc. Dependabot este un instrument excelent pentru a menține dependențele la zi, dar actualizările automate pot introduce vulnerabilități dacă nu există un mecanism de întârziere. Noua setare de „răcire” (cooldown) oferă exact acest mecanism.
Cum funcționează noua setare de răcire
Conform anunțului GitHub, opțiunea de cooldown este configurată în fișierul dependabot.yml. Dacă setați parametrul cooldown: 3 days, Dependabot va aștepta trei zile de la data publicării unei noi versiuni înainte de a crea un pull request. Această întârziere oferă timp comunității să identifice și să raporteze eventualele pachete malițioase, reducând astfel șansele ca ele să fie integrate automat în proiectul dumneavoastră.
Personalizarea și controlul
GitHub subliniază că opțiunea de cooldown poate fi ajustată în funcție de nevoile proiectului. „Parametrul de cooldown din dependabot.yml controlează în continuare comportamentul, așa că puteți alege o valoare diferită – mai mare sau mai mică – care se potrivește proiectului dumneavoastră”, au declarat reprezentanții companiei. De exemplu, proiectele critice ar putea alege o perioadă mai lungă (de exemplu, 7 zile), în timp ce proiectele cu actualizări frecvente ar putea reduce perioada la o zi.
Ce înseamnă pentru tine
- Mai multă siguranță: Dacă folosești Dependabot, activează cooldown-ul pentru a preveni integrarea prematură a pachetelor potențial periculoase.
- Control fin: Poți ajusta durata în funcție de toleranța la risc și ritmul de actualizare al proiectului tău.
- Bune practici: Combină această setare cu audituri periodice ale dependențelor și verificări ale release notes-urilor pentru o securitate sporită.