Кібербезпека

GitHub та PyPI посилюють захист від атак на ланцюг поставок часовими механізмами

B

Bill Toulas

2 хв читання

Концептуальне зображення часових механізмів захисту в ланцюгу поставок програмного забезпечення, що показує цифрові годинники та взаємопов'язані вузли пакетів.

GitHub та PyPI (Python Package Index) запровадили нові часові механізми для захисту від атак на ланцюг поставок та обмеження їхнього впливу. Ці заходи є відповіддю на численні гучні атаки, які пережили обидві екосистеми розробки протягом останнього року, включаючи такі приклади, як атаки 'chalk' та 'debug', операція 's1ngularity', кампанія Shai-Hulud та атака на ланцюг поставок GhostAction.

Затримка оновлень Dependabot від GitHub

Dependabot, сервіс оновлення залежностей від GitHub, який читає файли з інформацією про нові версії пакетів та відкриває запити на оновлення, тепер має стандартну 72-годинну затримку. Ця затримка застосовується до процесу оновлення пакетів і має на меті зменшити ризик автоматичного впровадження щойно опублікованих шкідливих пакетів.

У багатьох недавніх випадках шкідливі пакети npm виявлялися та позначалися інструментами безпеки протягом декількох хвилин після публікації. Однак швидке виявлення саме по собі не усуває загрозу, оскільки супровідникам репозиторіїв та постачальникам все ще потрібно вжити заходів для видалення пакетів, залишаючи вікно, протягом якого розробники та проєкти можуть завантажити та інтегрувати шкідливий код.

GitHub пояснив, що триденний період був обраний як збалансована точка між уникненням ризикованих релізів та підтримкою актуальності оновлень. Користувачі все ще мають можливість налаштувати коротшу або довшу затримку через опцію 'cooldown' у Dependabot. GitHub також зазначив обмеження цього механізму проти довгострокових компрометацій, рекомендуючи використовувати lockfiles для фіксації залежностей, токени з обмеженим доступом та відключення непотрібних скриптів встановлення в CI.

Обмеження PyPI для старих релізів

PyPI оголосив, що тепер блокує можливість супровідникам додавати нові файли до релізу пакета після того, як минуло 14 днів з моменту його публікації. Цей захід спрямований на запобігання атакам, коли зловмисники, скомпрометувавши токени публікації або робочі процеси, можуть отруїти старі, довірені релізи.

Платформа виявила, що лише дуже невеликий відсоток проєктів законно завантажував файли більш ніж через два тижні після публікації релізу. Важливо зазначити, що жодні відомі минулі атаки на PyPI не були підтверджені як такі, що використовували саме цю техніку отруєння релізів, яку блокує новий захід. Однак PyPI діє превентивно, щоб заблокувати небезпечну можливість.

Що це означає для розробників

Розробникам слід враховувати 72-годинну затримку оновлень Dependabot, що може вплинути на швидкість інтеграції нових версій пакетів, хоча вони можуть налаштовувати цей період. Для PyPI, розробники повинні пам'ятати, що додавати нові файли до релізів можна лише протягом 14 днів після публікації.

Ключові факти

  • GitHub та PyPI запровадили часові механізми захисту від атак на ланцюг поставок.

  • Dependabot від GitHub тепер має стандартну 72-годинну затримку оновлення пакетів.

  • PyPI блокуватиме завантаження нових файлів до релізів, старших за 14 днів.

  • Мета заходів – зменшити ризик автоматичного впровадження шкідливих пакетів та запобігти отруєнню старих релізів.

  • Ці кроки є відповіддю на численні гучні атаки на обидві екосистеми за останній рік.

Джерела

КібербезпекаРозробка ПЗOpen Source

Попередні статті

Сучасний командний центр з великим тактичним столом, що відображає абстрактні дані та потоки інформації, що символізують застосування військової доктрини до багатоагентних систем.

Військова доктрина як основа для багатоагентних систем кодування

Автор переосмислив архітектуру своїх агентів кодування, застосувавши принципи Військового процесу прийняття рішень (MDMP), що призвело до створення більш надійної та керованої системи.

Концептуальна ілюстрація ринкових тенденцій криптовалют з абстрактними лініями, що змінюють напрямок

Криптовалюти зростають на тлі паузи в конфлікті США та Ірану: аналітики прогнозують «дно» ринку

Провідні криптовалюти, включаючи Bitcoin та Ethereum, зросли на тлі призупинення бойових дій між США та Іраном, а аналітики прогнозують ймовірне досягнення «дна» ринку.

Наступні статті

Мешканці Седар-Гроув на заході «Єдність у громаді» в парку А.Б. Палмера

Перший захід «Єдність у громаді» об'єднав мешканців Седар-Гроув

У парку А.Б. Палмера відбувся перший захід «Єдність у громаді», організований Баптистською церквою «Єдність Віри», щоб сприяти миру та зміцненню зв'язків у районі Седар-Гроув, Шривпорт.