
Нова політика "періоду охолодження"
GitHub Dependabot запровадив нову політику, згідно з якою він тепер чекає три дні, перш ніж відкривати pull-запити для оновлень версій залежностей, що не стосуються безпеки. Цей "період охолодження" має на меті збільшити ймовірність виявлення та видалення шкідливих релізів до того, як вони будуть інтегровані в проєкти.
Причини впровадження: захист від атак на ланцюг поставок
Карлін Черрі, менеджер з продуктів GitHub, пояснює нову політику, посилаючись на реальний інцидент отруєння залежностей, що стався кілька років тому. Тоді кілька широко використовуваних пакетів, які завантажувалися понад 2 мільярди разів на тиждень, були замінені скомпрометованими версіями. Хоча ці версії були швидко виявлені та видалені з npm (приблизно за дві години), цього часу було "більш ніж достатньо для автоматизованого інструменту оновлення, щоб побачити нову версію, відкрити pull-запит і представити її вашій команді".
За словами Черрі, такий сценарій лежить в основі зростаючої частки атак на ланцюг поставок. Шкідливий код потрапляє в абсолютно новий реліз, публікується в публічному реєстрі та за лічені хвилини втягується в конвеєри збірки, перш ніж людина або сканер встигнуть його перевірити.
Як працює "період охолодження"
Dependabot тепер чекає щонайменше три дні після публікації нового релізу, що не стосується безпеки, перш ніж відкрити pull-запит для оновлення залежності. Ця поведінка є конфігурованою через опцію cooldown у файлі dependabot.yml, що дозволяє командам адаптувати її до своїх потреб. Важливо зазначити, що "період охолодження" не застосовується до оновлень безпеки, гарантуючи, що виправлення для публічно відомих вразливостей не затримуються.
Черрі зазначає, що триденна затримка стає консенсусом спільноти, тому ця поведінка за замовчуванням підтримує узгодженість Dependabot, коли розробники переходять між інструментами.
"Період охолодження" як частина багатошарового захисту
"Період охолодження" є лише одним із шарів захисту і не замінює інші заходи проти інших видів атак на ланцюг поставок. Оскільки він стосується лише швидких випадків, його слід розглядати як один із кількох шарів. Додаткові кроки для підвищення безпеки включають закріплення залежностей за допомогою lock-файлів, відключення скриптів встановлення в CI, де це можливо, обмеження токенів у конвеєрах збірки та перегляд оновлень перед їх об'єднанням.
Реакція спільноти
Користувач Reddit broaddiscovery_941 підтвердив ефективність триденного "періоду охолодження", зазначивши, що "три дні здається достатнім для виявлення найгірших поломок, перш ніж вони потраплять у ваш CI. Більшість сумнівних релізів позначаються на GitHub або Reddit протягом дня-двох, тому очікування дає вам час побачити розвиток подій, перш ніж щось об'єднувати".
На Hacker News коментатор zihotki поставив під сумнів, чи можуть "періоди охолодження" з часом стати менш ефективними, зазначивши, що "якщо всі будуть затримувати оновлення", може бути "менше шансів зловити це вчасно". У відповідь користувач woodruffw стверджував, що модель безпеки, яка стоїть за "періодами охолодження", не покладається на те, що кінцеві користувачі стикаються зі шкідливими пакетами, а на спеціалізовані зусилля з безпекового сканування: "припущення безпеки, що стоїть за періодами охолодження, ґрунтується на сторонах, що здійснюють безпекове сканування, а не на невинних користувачах, які стають жертвами". Хоча він визнав, що три дні — це відносно коротка затримка, він додав, що цього часу має бути достатньо для цих систем сканування, щоб ідентифікувати та позначити загрози.
Що це означає для розробників
Розробники, які використовують Dependabot, тепер за замовчуванням бачитимуть затримку в три дні перед відкриттям pull-запитів для оновлень версій залежностей, що не стосуються безпеки. Цю затримку можна налаштувати через опцію cooldown у dependabot.yml, що дозволяє командам адаптувати її до своїх потреб, одночасно зменшуючи ризик інтеграції шкідливого коду.
Ключові факти
-
Dependabot тепер за замовчуванням чекає три дні перед відкриттям pull-запитів для оновлень версій залежностей, що не стосуються безпеки.
-
Мета — збільшити ймовірність виявлення та видалення шкідливих релізів до їх інтеграції, захищаючи від атак на ланцюг поставок.
-
Політика була запроваджена через зростаючу кількість атак на ланцюг поставок, коли шкідливий код швидко потрапляє в нові релізи.
-
"Період охолодження" не застосовується до оновлень безпеки, забезпечуючи швидке виправлення відомих вразливостей.
-
Поведінка є конфігурованою через опцію
cooldownу файліdependabot.yml.
Джерела
Джерело
InfoQSergio De Simone
GitHub Introduces Default "Cooldown" Policy for Dependabot Version Updates28 липня 2026
Попередні статті

Паніка на ринку чіпів: Чому акції падають, коли попит зростає?
На тлі падіння фондових ринків та індексу напівпровідників, аналітики відзначають зростання цін на пам'ять та дефіцит, що створює розрив між ринковими настроями та реальною ситуацією.

Ринок хмарних обчислень досягне $6.76 трлн до 2035 року
Ринок хмарних обчислень демонструє значне зростання, прогнозується досягнення $6.76 трлн до 2035 року зі щорічним зростанням 22.1%, завдяки цифровій трансформації та впровадженню ШІ.

Нові патчі Linux обіцяють значне покращення 1% низьких показників частоти кадрів на Steam Deck
Нові розробки в драйвері AMD P-State для Linux можуть підвищити 1% низькі показники частоти кадрів на Steam Deck та інших портативних пристроях AMD до 31.8%, зменшуючи затримки та підвищуючи стабільність у іграх.
Наступні статті

GAO закликає DHS вирішити проблеми кібербезпеки та реагування на стихійні лиха
Уряд США через GAO вимагає від Міністерства внутрішньої безпеки покращити кібербезпеку, готовність до стихійних лих та імміграційні дані, виявивши 507 відкритих рекомендацій.

ARCTIC випустила контролер вентиляторів з підтримкою Linux у ядрі
ARCTIC представила новий контролер вентиляторів, який вирізняється наявністю офіційної підтримки ядра Linux завдяки драйверу, розробленому компанією ще до запуску продукту.

Фестиваль Mighty Kindness Hoot у Луїсвіллі: єдність та співчуття
У Луїсвіллі відбудеться безкоштовний сімейний фестиваль Mighty Kindness Hoot, що об'єднає громаду навколо ідей єдності та співчуття.