گیتهاب و PyPI برای کاهش حملات زنجیره تأمین، محدودیتهای زمانی اعمال کردند
گیتهاب و مخزن PyPI با افزودن تأخیر زمانی در بهروزرسانی وابستگیها و محدودکردن تغییرات دیرهنگام در بستههای منتشرشده، تلاش کردهاند خطر ورود کد مخرب به پروژههای نرمافزاری را کاهش دهند.

گیتهاب و PyPI، مخزن رسمی بستههای پایتون، تدابیر زمانی تازهای را برای مقابله با حملات زنجیره تأمین نرمافزار معرفی کردهاند.
بر اساس این گزارش، سرویس Dependabot گیتهاب اکنون بهصورت پیشفرض بهروزرسانی وابستگیها را ۷۲ ساعت به تأخیر میاندازد. این فاصله زمانی میتواند فرصت بیشتری برای شناسایی و حذف بستههای مخرب تازهمنتشرشده فراهم کند.
PyPI نیز اعلام کرده است که پس از گذشت ۱۴ روز از انتشار یک نسخه، امکان افزودن فایلهای جدید به همان نسخه را محدود میکند. هدف از این اقدام، جلوگیری از مسمومسازی نسخههای قدیمی و مورداعتماد در صورت سرقت توکنهای انتشار یا نفوذ به فرایندهای توسعه است.
این اقدامات پس از چندین حمله پرمخاطب به اکوسیستمهای نرمافزاری انجام شدهاند. گیتهاب همچنان استفاده از فایلهای قفل، توکنهای دارای سطح دسترسی محدود و غیرفعالکردن اسکریپتهای نصب غیرضروری در محیطهای CI را توصیه میکند.