Новые политики GitHub и PyPI для повышения безопасности цепочки поставок
Введены новые политики GitHub и PyPI, направленные на повышение безопасности цепочки поставок. Эти политики касаются процессов Dependabot и PyPI, что особенно актуально для разработчиков и компаний, активно использующих эти сервисы.
Подробности
Dependabot, инструмент GitHub, автоматически открывающий запросы на принятие изменений (pull requests) для обновления зависимостей, теперь имеет функцию трехдневного «переохлаждения» перед открытием запроса на принятие. Это означает, что между открытием запроса на принятие и его созданием будет минимум трехдневный интервал, что дает разработчикам больше времени для проверки и подтверждения изменений. Кроме того, PyPI, репозиторий Python, теперь отклоняет загрузку файлов в релизы старше 14 дней. Это нововведение направлено на предотвращение загрузки потенциальных уязвимостей или вредоносного кода в старые версии пакетов.Что делать
Для разработчиков и компаний, использующих GitHub и PyPI, важно ознакомиться с этими новыми политиками и адаптировать свои рабочие процессы соответствующим образом. Это может включать в себя регулярную проверку и обновление зависимостей, а также обеспечение того, что все изменения тщательно проверяются перед их применением. Кроме того, использование дополнительных мер безопасности, таких как MFA и регулярные обновления программного обеспечения, также может помочь снизить риск атак на цепочку поставок. Итог: Эти новые политики GitHub и PyPI являются важными шагами в направлении повышения безопасности цепочки поставок и снижения риска потенциальных атак и уязвимостей. Разработчикам и компаниям следует внимательно изучить эти изменения и адаптировать свои процессы для обеспечения максимальной безопасности.Источник: SecurityWeek
