گیت‌هاب و PyPI برای کاهش حملات زنجیره تأمین، محدودیت‌های زمانی اعمال کردند

گیت‌هاب و مخزن PyPI با افزودن تأخیر زمانی در به‌روزرسانی وابستگی‌ها و محدودکردن تغییرات دیرهنگام در بسته‌های منتشرشده، تلاش کرده‌اند خطر ورود کد مخرب به پروژه‌های نرم‌افزاری را کاهش دهند.

1405/05/04 10:13 7 بازدید
گیت‌هاب و PyPI برای کاهش حملات زنجیره تأمین، محدودیت‌های زمانی اعمال کردند

گیت‌هاب و PyPI، مخزن رسمی بسته‌های پایتون، تدابیر زمانی تازه‌ای را برای مقابله با حملات زنجیره تأمین نرم‌افزار معرفی کرده‌اند.

بر اساس این گزارش، سرویس Dependabot گیت‌هاب اکنون به‌صورت پیش‌فرض به‌روزرسانی وابستگی‌ها را ۷۲ ساعت به تأخیر می‌اندازد. این فاصله زمانی می‌تواند فرصت بیشتری برای شناسایی و حذف بسته‌های مخرب تازه‌منتشرشده فراهم کند.

PyPI نیز اعلام کرده است که پس از گذشت ۱۴ روز از انتشار یک نسخه، امکان افزودن فایل‌های جدید به همان نسخه را محدود می‌کند. هدف از این اقدام، جلوگیری از مسموم‌سازی نسخه‌های قدیمی و مورداعتماد در صورت سرقت توکن‌های انتشار یا نفوذ به فرایندهای توسعه است.

این اقدامات پس از چندین حمله پرمخاطب به اکوسیستم‌های نرم‌افزاری انجام شده‌اند. گیت‌هاب همچنان استفاده از فایل‌های قفل، توکن‌های دارای سطح دسترسی محدود و غیرفعال‌کردن اسکریپت‌های نصب غیرضروری در محیط‌های CI را توصیه می‌کند.