
GitHub та PyPI (Python Package Index) запровадили нові часові механізми для захисту від атак на ланцюг поставок та обмеження їхнього впливу. Ці заходи є відповіддю на численні гучні атаки, які пережили обидві екосистеми розробки протягом останнього року, включаючи такі приклади, як атаки 'chalk' та 'debug', операція 's1ngularity', кампанія Shai-Hulud та атака на ланцюг поставок GhostAction.
Затримка оновлень Dependabot від GitHub
Dependabot, сервіс оновлення залежностей від GitHub, який читає файли з інформацією про нові версії пакетів та відкриває запити на оновлення, тепер має стандартну 72-годинну затримку. Ця затримка застосовується до процесу оновлення пакетів і має на меті зменшити ризик автоматичного впровадження щойно опублікованих шкідливих пакетів.
У багатьох недавніх випадках шкідливі пакети npm виявлялися та позначалися інструментами безпеки протягом декількох хвилин після публікації. Однак швидке виявлення саме по собі не усуває загрозу, оскільки супровідникам репозиторіїв та постачальникам все ще потрібно вжити заходів для видалення пакетів, залишаючи вікно, протягом якого розробники та проєкти можуть завантажити та інтегрувати шкідливий код.
GitHub пояснив, що триденний період був обраний як збалансована точка між уникненням ризикованих релізів та підтримкою актуальності оновлень. Користувачі все ще мають можливість налаштувати коротшу або довшу затримку через опцію 'cooldown' у Dependabot. GitHub також зазначив обмеження цього механізму проти довгострокових компрометацій, рекомендуючи використовувати lockfiles для фіксації залежностей, токени з обмеженим доступом та відключення непотрібних скриптів встановлення в CI.
Обмеження PyPI для старих релізів
PyPI оголосив, що тепер блокує можливість супровідникам додавати нові файли до релізу пакета після того, як минуло 14 днів з моменту його публікації. Цей захід спрямований на запобігання атакам, коли зловмисники, скомпрометувавши токени публікації або робочі процеси, можуть отруїти старі, довірені релізи.
Платформа виявила, що лише дуже невеликий відсоток проєктів законно завантажував файли більш ніж через два тижні після публікації релізу. Важливо зазначити, що жодні відомі минулі атаки на PyPI не були підтверджені як такі, що використовували саме цю техніку отруєння релізів, яку блокує новий захід. Однак PyPI діє превентивно, щоб заблокувати небезпечну можливість.
Що це означає для розробників
Розробникам слід враховувати 72-годинну затримку оновлень Dependabot, що може вплинути на швидкість інтеграції нових версій пакетів, хоча вони можуть налаштовувати цей період. Для PyPI, розробники повинні пам'ятати, що додавати нові файли до релізів можна лише протягом 14 днів після публікації.
Ключові факти
-
GitHub та PyPI запровадили часові механізми захисту від атак на ланцюг поставок.
-
Dependabot від GitHub тепер має стандартну 72-годинну затримку оновлення пакетів.
-
PyPI блокуватиме завантаження нових файлів до релізів, старших за 14 днів.
-
Мета заходів – зменшити ризик автоматичного впровадження шкідливих пакетів та запобігти отруєнню старих релізів.
-
Ці кроки є відповіддю на численні гучні атаки на обидві екосистеми за останній рік.
Джерела
Джерело
BleepingComputerBill Toulas
GitHub, PyPI add time-based defenses against supply chain attacks26 липня 2026
Попередні статті

Nvidia веде переговори про фінансування дата-центру OpenAI на $250 млрд
Nvidia обговорює надання фінансових гарантій на $250 млрд для масштабного дата-центру OpenAI у південному Огайо, що може змінити інфраструктурну стратегію обох компаній.

Військова доктрина як основа для багатоагентних систем кодування
Автор переосмислив архітектуру своїх агентів кодування, застосувавши принципи Військового процесу прийняття рішень (MDMP), що призвело до створення більш надійної та керованої системи.

Криптовалюти зростають на тлі паузи в конфлікті США та Ірану: аналітики прогнозують «дно» ринку
Провідні криптовалюти, включаючи Bitcoin та Ethereum, зросли на тлі призупинення бойових дій між США та Іраном, а аналітики прогнозують ймовірне досягнення «дна» ринку.
Наступні статті

Pepeto залучає $10.5 млн на пресейлі на тлі відновлення Ethereum та чуток про Ілона Маска
Криптопроєкт Pepeto швидко залучив понад $10.5 мільйонів на пресейлі, що відбувається на тлі відновлення Ethereum та поширення чуток про зв'язок з Ілоном Маском.

Перший захід «Єдність у громаді» об'єднав мешканців Седар-Гроув
У парку А.Б. Палмера відбувся перший захід «Єдність у громаді», організований Баптистською церквою «Єдність Віри», щоб сприяти миру та зміцненню зв'язків у районі Седар-Гроув, Шривпорт.

Nvidia веде переговори про фінансування мега-датацентру в Огайо на $250 мільярдів для OpenAI
Nvidia обговорює надання близько $250 мільярдів фінансування для OpenAI в рамках масштабного проєкту датацентру в південному Огайо, який розробляє SoftBank.