
Упродовж останнього року спостерігається зростання атак на ланцюги поставок, які використовують вразливості в репозиторіях пакетів та CI/CD системах для швидкого поширення шкідливого програмного забезпечення. Ці атаки спрямовані на викрадення облікових даних для подальшого розширення та експлуатації. GitHub оновив інформацію про зміни, які були впроваджені для безпосереднього протидії найпоширенішим та найвпливовішим технікам атак на ланцюги поставок.
Протидія початковому компрометуванню
Атаки часто починаються з компрометації одного проєкту, зазвичай через обліковий запис мейнтейнера або робочі процеси проєкту. Для цього були впроваджені такі заходи:
- Запобіжний захист облікових записів npm з високим впливом (червень 2026): Високопріоритетні облікові записи npm тепер переходять у режим лише для читання на 72 години після зміни електронної пошти або використання коду відновлення 2FA. Це дає мейнтейнерам час для реагування та відновлення облікового запису.
- Безпечніші налаштування за замовчуванням для
pull_request_targetу GitHub Actionscheckout(червень 2026): Змінено поведінкуactions/checkoutза замовчуванням, щоб запобігти вилученню неперевіреного коду з форків у поширених тригерах, якщо це не вимкнено явно. Це усуває одну з найпоширеніших вразливих моделей коду. - Контроль над тим, хто та що запускає робочі процеси GitHub Actions (червень 2026): Новий елемент керування дозволяє встановлювати політики на рівні підприємства, організації або репозиторію щодо дозволених тригерів та користувачів, які можуть запускати робочі процеси. Це зменшує поверхню атаки CI/CD інфраструктури.
- Кеш Actions лише для читання для неперевірених тригерів (червень 2026): Обмежено можливість менш довірених робочих процесів змінювати кеш, спільний з іншими робочими процесами. Це закриває шлях для ескалації вразливостей з обмеженим впливом до компрометації високопривілейованих облікових даних.
Ексфільтрація облікових даних
Після отримання доступу до пакета, зловмисники зосереджуються на виявленні та ексфільтрації облікових даних. Для протидії цьому:
- npm trusted publishing тепер підтримує CircleCI (квітень 2026): Додано CircleCI як провайдера для довіреної публікації, що дозволяє більшій кількості користувачів видаляти довготривалі облікові дані зі своїх CI/CD конвеєрів.
- Мережевий фаєрвол Actions (у технічному попередньому перегляді): Ця функція реєструє весь вихідний мережевий трафік з робочих процесів Actions, дозволяючи виявляти незвичайну поведінку, таку як завантаження шкідливого коду або ексфільтрація облікових даних.
Поширення атаки
З викраденими обліковими даними зловмисники намагаються поширити своє шкідливе програмне забезпечення. Для обмеження цього:
- Поетапна публікація для npm (травень 2026): Для публікації нового пакета на npm тепер потрібне додаткове схвалення та 2FA-аутентифікація. Це роз'єднує облікові дані CI/CD від тих, що використовуються для публікації в реєстрі.
- Майбутні критичні зміни для npm v12 (червень 2026): За замовчуванням вимикаються скрипти, що виконуються під час встановлення. Також заблоковано залежності через git або віддалені URL-адреси за замовчуванням.
- Оновлення версій Dependabot запроваджують період охолодження пакетів за замовчуванням (липень 2026): Dependabot тепер чекає щонайменше три дні після випуску оновлення, перш ніж відкрити pull request, даючи час для виявлення потенційно шкідливих релізів. Оновлення безпеки відкриваються негайно.
Виявлення та реагування на атаки
Паралельно з посиленням безпеки, GitHub також працює над інструментами для виявлення та реагування на інциденти:
- Самостійне відкликання облікових даних для реагування на інциденти (червень 2026): Надає інструменти для миттєвого відкликання всіх облікових даних для даного користувача в межах підприємства.
- Розширена підтримка API відкликання облікових даних (березень 2026): Розширено підтримку API для відкликання GitHub OAuth та App токенів, що дозволяє швидко відкликати витіклі облікові дані незалежно від місця їх виявлення.
Що це означає для розробників
Ці зміни означають, що розробники та мейнтейнери проєктів на npm та GitHub Actions отримають посилений захист від атак на ланцюги поставок. Нові функції, такі як 72-годинний режим лише для читання для облікових записів npm, безпечніші налаштування checkout та поетапна публікація, вимагатимуть адаптації робочих процесів, але значно знизять ризики компрометації та ексфільтрації облікових даних.
Ключові факти
-
npm запровадив 72-годинний режим лише для читання для високопріоритетних облікових записів після зміни електронної пошти або використання коду відновлення 2FA (червень 2026).
-
GitHub Actions
checkoutтепер за замовчуванням запобігає вилученню неперевіреного коду з форків уpull_request_target(червень 2026). -
З'явився новий контроль для встановлення політик щодо того, хто та що може запускати робочі процеси GitHub Actions (червень 2026).
-
Кеш Actions тепер лише для читання для менш довірених робочих процесів, щоб запобігти ескалації привілеїв (червень 2026).
-
npm trusted publishing тепер підтримує CircleCI, дозволяючи видаляти довготривалі облікові дані з CI/CD (квітень 2026).
Джерела
Джерело
The GitHub BlogGreg Ose, Zachary Steindler
Disrupting supply chain attacks on npm and GitHub Actions28 липня 2026
Попередні статті

YMCA отримала $50 000 на розширення інклюзивних програм
Hockomock Area YMCA отримала державне фінансування у розмірі $50 000 для підтримки ініціативи інтеграції та запуску нової програми підготовки до працевлаштування для молоді з інвалідністю.

Аналітики підвищують цільову ціну Cadence Design Systems на тлі сильних фінансових результатів та попиту на ШІ-інструменти
Cadence Design Systems отримала підвищення цільових цін від кількох аналітиків після сильних квартальних результатів та зростання попиту на її інструменти для розробки чипів та систем на базі ШІ.

Ринкові коливання: SaaS зростає, напівпровідники під тиском
На тлі суперечливих ринкових сигналів та невизначеності, акції SaaS-компаній демонструють значне зростання, тоді як напівпровідниковий сектор відчуває тиск.
Наступні статті

Кібератаки коштуватимуть $10,2 трильйона цього року, а 4,8 мільйона вакансій залишаються незаповненими
За оцінками, світові збитки бізнесу від кібератак сягнуть $10,2 трильйона у 2026 році, тоді як галузь кібербезпеки має 4,8 мільйона незаповнених вакансій.

GOG активно працює над клієнтом GOG Galaxy для Linux
GOG підтвердила, що активно працює над розробкою клієнта GOG Galaxy для операційної системи Linux, що є відповіддю на запити спільноти.

Framework Laptop 13 Pro: Модульний ноутбук для ентузіастів з акцентом на Linux
Framework Laptop 13 Pro позиціонується як модульний, ремонтопридатний ноутбук, що тепер повністю підтримує Linux, пропонуючи унікальний досвід володіння ПК.