Dependabot

GitHub implementa mecanismo de cooldown no Dependabot

O GitHub anunciou uma nova funcionalidade de cooldown para o Dependabot, que agora aguardará pelo menos três dias após o lançamento de uma nova versão antes de abrir um pull request. Essa configuração, que pode ser ajustada no arquivo dependabot.yml, visa mitigar os riscos de ataques à cadeia de suprimentos de software, especialmente em casos onde versões maliciosas de pacotes são rapidamente adotadas por projetos downstream. Embora as atualizações de segurança continuem a ser enviadas imediatamente, a ideia é evitar que versões comprometidas sejam utilizadas antes que sejam removidas do registro. O GitHub considera que o período de três dias é ideal, pois ultrapassa a janela de tempo em que a maioria dos ataques ocorre, sem atrasar desnecessariamente as atualizações de dependências. No entanto, a plataforma ressalta que essa medida deve ser uma camada de defesa entre outras práticas recomendadas, como o uso de lockfiles e a revisão de atualizações antes da fusão. Medidas semelhantes foram adotadas em outros ecossistemas de pacotes, como o PyPI, que também implementou restrições para evitar a adição de novos arquivos a lançamentos antigos. Essa atualização é um passo importante na proteção contra ataques à cadeia de suprimentos, que têm se tornado cada vez mais comuns e sofisticados.

GitHub e PyPI implementam medidas contra ataques à cadeia de suprimentos

GitHub e PyPI (Python Package Index) introduziram um mecanismo baseado em tempo no Dependabot, ferramenta de gerenciamento de dependências, para proteger contra ataques à cadeia de suprimentos. O Dependabot agora possui um período de espera padrão de três dias, enquanto o PyPI rejeitará novos arquivos enviados para lançamentos com mais de 14 dias. Essas medidas foram implementadas após uma série de ataques de alto perfil, como os ataques ‘chalk’ e ‘debug’, e visam mitigar o risco de adoção automática de pacotes maliciosos recém-publicados. O Dependabot, que notifica os mantenedores sobre atualizações de pacotes, agora aguarda 72 horas antes de processar atualizações, permitindo que mantenedores e ferramentas de segurança identifiquem pacotes maliciosos antes que sejam incorporados. O PyPI, por sua vez, bloqueia a adição de novos arquivos a lançamentos antigos, prevenindo a contaminação de versões confiáveis. Embora não haja registros de ataques anteriores utilizando essa técnica de contaminação, a plataforma age de forma preventiva para evitar possíveis riscos futuros.