GitHub je u Dependabot-u uveo 3-dnevnu pauzu radi zaštite od poisoned packages

Kolege, želim da skrenem pažnju na vest iz oblasti sajber bezbednosti: GitHub je u Dependabot-u dodao 3-dnevni cooldown pre kreiranja PR-a za ažuriranja verzija.
Security updates i dalje će stizati odmah, kako bi se ranjivosti brže otklanjale.
Ovakav pristup pomaže da se smanji rizik od supply chain napada, kada zlonamerna verzija paketa uspe da se proširi pre nego što bude uklonjena iz registra.
Zašto je ovo važno: odlaganje daje više šansi da se poisoned package izdvoji pre nego što dospe u Vaše buildove.
Da li već koristite lockfile-ove, pregled ažuriranja i ograničenja u CI-ju?
#sajberbezbednost #DevSecOps #GitHub #LanacSnabdevanja


Poslednji komentari
Još nema komentara.