GitHub zavádí třídenní prodlevu Dependabotu kvůli útokům na dodavatelský řetězec

GitHub přidává k nástroji Dependabot třídenní bezpečnostní prodlevu, která má omezit riziko automatického přijetí kompromitovaných balíčků. Cílem je získat čas k odhalení škodlivých změn dříve, než se nová verze dostane do projektů prostřednictvím automatizovaných aktualizací.

Ochrana před škodlivými balíčky

Dependabot pomáhá vývojářům sledovat závislosti a vytvářet návrhy na aktualizaci komponent. Automatizace zvyšuje rychlost oprav známých zranitelností, zároveň však může vytvořit nový problém: pokud útočník zveřejní škodlivou verzi legitimního balíčku, může se tato verze rychle rozšířit do velkého množství projektů.

Tento typ útoku je známý jako poisoning, tedy otrávení softwarového balíčku. Útočník může například převzít účet vývojáře, získat přístup k repozitáři nebo do balíčku vložit škodlivou změnu. Pokud následně automatizované nástroje aktualizaci okamžitě přijmou, dostane se kompromitovaný kód do vývojových prostředí a potenciálně také do produkčních systémů.

Třídenní cooldown vytváří časové okno mezi zveřejněním nové verze a její automatickou adopcí. Během této doby mohou bezpečnostní nástroje, správci balíčků a komunita odhalit podezřelé změny, neobvyklé chování nebo upozornit na kompromitovaný účet. Opatření proto nespoléhá pouze na kontrolu zdrojového kódu, ale také na časový odstup, který zvyšuje šanci na odhalení útoku.

Prodleva však není náhradou za další bezpečnostní postupy. Organizace by měly používat zamykání verzí, kontrolu integrity balíčků, interní schvalování aktualizací a pravidelné skenování softwarového dodavatelského řetězce. Důležitá je také evidence všech přímých i nepřímých závislostí a sledování změn v jejich chování.

Rozhodnutí GitHubu odráží rostoucí význam automatizace v moderním vývoji. Stejné mechanismy, které urychlují opravy a doručování aktualizací, mohou zároveň urychlit šíření škodlivého kódu. Krátké zpoždění proto představuje kompromis mezi rychlostí vývoje a bezpečností.

Zdroj: thehackernews.com

Zdroj: IT SECURITY NETWORK NEWS