GitHub ввёл 3-дневную паузу в Dependabot для защиты от poisoned packages

Коллеги, хочу обратить внимание на новость из сферы кибербезопасности: GitHub добавил в Dependabot 3-дневный cooldown перед созданием PR для version updates.
Security updates по-прежнему будут приходить сразу, чтобы быстрее закрывать уязвимости.
Такой подход помогает снизить риск supply chain-атак, когда вредоносная версия пакета успевает распространиться до удаления из registry.
Почему это важно: задержка даёт больше шансов отсеять poisoned package до того, как он попадёт в Ваши сборки.
А Вы уже используете lockfiles, review обновлений и ограничения в CI?
#кибербезопасность #DevSecOps #GitHub #SupplyChain


Последние комментарии
Комментариев пока нет.