Кібербезпека

GitHub та PyPI впроваджують затримки для посилення безпеки ланцюга поставок ПЗ

T

Tom Smith

3 хв читання

Концептуальна ілюстрація цифрового буфера або періоду охолодження в ланцюгу поставок програмного забезпечення

Нові механізми захисту від атак

GitHub та Python Package Index (PyPI) запровадили нові рівні захисту від атак на ланцюг поставок програмного забезпечення. Ці зміни не передбачають прямого сканування коду чи блокування завантажень, а зосереджені на використанні часових затримок.

Затримка оновлень Dependabot від GitHub

Dependabot від GitHub тепер за замовчуванням чекає три дні, перш ніж відкривати запити на злиття (pull requests) для рутинних оновлень версій. Це надає мейнтейнерам, дослідникам та автоматизованим сканерам більше часу для виявлення та видалення потенційно шкідливих версій пакетів до того, як вони потраплять у робочі процеси. GitHub обрав три дні як стандартний термін, балансуючи між необхідністю підтримувати актуальність залежностей та часом на перевірку. Команди можуть налаштувати цей період затримки відповідно до своїх потреб.

Обмеження для старих релізів PyPI

PyPI, зі свого боку, більше не прийматиме нові файли, завантажені до релізу, якщо йому понад 14 днів. Це запобіжний захід, спрямований на зменшення ризику того, що зловмисники можуть використати скомпрометовані токени публікації для прихованого впровадження шкідливого коду в старі, вже довірені та широко використовувані версії пакетів. Рішення PyPI ґрунтується на даних, які показали, що легітимні додавання нових файлів до старих релізів є вкрай рідкісними.

Причини змін та ширший контекст

Обидва кроки визнають, що швидке автоматизоване впровадження стало частиною поверхні атаки ланцюга поставок програмного забезпечення. Нові версії пакетів часто інтегруються в конвеєри збірки протягом декількох хвилин після публікації, ще до того, як людина або сканер встигнуть їх перевірити. Періоди охолодження (cooldowns) покликані надати цей критичний час для виявлення загроз.

Ці зміни є відповіддю на низку гучних інцидентів, що сталися протягом останнього року, включаючи компрометації пакетів npm, кампанію s1ngularity, хробак Shai-Hulud та атаку GhostAction на облікові дані публікації PyPI. Вони відображають зміну підходу, де швидкість, яка раніше була пріоритетом для реєстрів пакетів, тепер розглядається як потенційна вразливість.

Що не замінюють ці зміни

Важливо зазначити, що ці нововведення не замінюють фундаментальних практик безпеки. GitHub підкреслює, що затримки малоефективні проти атак, які розгортаються протягом місяців. Платформа все ще рекомендує поєднувати періоди охолодження з використанням lockfiles для фіксації залежностей, токенів з обмеженою областю дії та вимкненням непотрібних скриптів встановлення в CI-конвеєрах. Крім того, затримка Dependabot стосується лише оновлень версій; оновлення безпеки все ще відкриваються негайно.

Ці зміни є скромними, але мають значне обґрунтування, надаючи невеликий, вбудований буфер для команд, які покладаються на автоматизовані боти залежностей без етапу людського перегляду.

Що це означає для розробників

Для розробників ці зміни означають, що автоматичні оновлення залежностей через Dependabot тепер матимуть триденну затримку за замовчуванням, надаючи додатковий час для виявлення потенційних проблем. Крім того, розробники, які публікують пакети на PyPI, повинні враховувати, що старіші релізи (понад 14 днів) більше не прийматимуть нових файлів, що вимагає уважнішого підходу до управління версіями та оновленнями.

Ключові факти

  • Dependabot від GitHub тепер за замовчуванням чекає три дні перед відкриттям pull requests для рутинних оновлень версій.

  • PyPI блокує додавання нових файлів до релізів, яким понад 14 днів.

  • Обидві зміни спрямовані на зменшення вікна, протягом якого шкідливий код може потрапити в виробничі системи непоміченим.

  • Причиною є швидке автоматизоване впровадження нових пакетів, що створює поверхню для атак.

  • Затримка Dependabot може бути налаштована користувачами.

Джерела

КібербезпекаРозробка ПЗOpen Source

Джерело

DevOps.comTom Smith

GitHub and PyPI Bet On Time to Slow Down Software Supply Chain Attacks

27 липня 2026 · оновлено 27 липня 2026

Оригінал

Попередні статті

Виробництво дронів FP-1/FP-2 на заводі Fire Point в Україні

Fire Point: Український стартап нарощує виробництво далекобійних ракет та дронів

Українська компанія Fire Point виробляє сотні далекобійних ракет Flamingo та дронів FP-1/FP-2 щомісяця/щодня, забезпечуючи глибокі удари по цілях у Росії та розвиваючи нові системи ППО.

Наступні статті