GitHub, bağımlılık güncelleme aracı Dependabot'un üç günlük bir bekleme süresi alacağını duyurdu. Bu, aracın ancak bu süreden sonra bağımlılık sürümü güncellemeleri için bir çekme isteği oluşturacağı anlamına gelir. Bunun amacı, tedarik zinciri saldırılarının tekrar tekrar meydana gelmesi, ancak genellikle birkaç saat içinde fark edilmesi nedeniyle, manipüle edilmiş paketlerin kurulması riskini azaltmaktır.
Duyurudan sonra devamını okuyun
Üç günlük gecikmeyle sürüm güncellemeleri
Eylül 2025'teki büyük bir güvenlik saldırısında bir saldırgan, geliştiricinin npm hesabına erişim sağladı ve bunu kötü amaçlı yazılım içeren paketleri dağıtmak için kullandı. Yaklaşık 20 npm'lik paketler etkilendi chalk VE debugHaftada iki milyarın üzerinde indirmeyle. Kötü amaçlı paketler, npm tarafından keşfedilip kaldırılmadan önce yaklaşık iki saat boyunca kullanılabilir halde kaldı.
(Resim: AliaAyah / Shutterstock)
Haberler devSec 2026 22 ve 23 Eylül'de gerçekleşecek. Güvenli yazılım geliştirme konferansının onuncu baskısı bu yıl Marburg'a taşınacak.
Bu yıl odak noktası, diğer şeylerin yanı sıra, güvenli yazılım tedarik zinciri ve yazılım geliştirmede Agentic AI'nın güvenlik yönü olacak.
Bu tür senaryoları azaltmak için GitHub Dependabot aracı artık bağımlılık sürümü güncellemesi için çekme isteği oluşturmadan önce en az üç gün bekliyor. Geliştiriciler bu varsayılan süreyi gerektiği gibi azaltabilir veya uzatabilir.
GitHub, birçok kötü amaçlı paketin yayınlandıktan birkaç saat sonra keşfedildiğini belirterek üç gün seçimini haklı çıkarıyor. Bu, örneğin GitHub'un 2018 ile 2026 arasındaki sekiz yıllık dönemde 21 ciddi tedarik zinciri olayıyla ilgili alıntı yaptığı bir raporla kanıtlanıyor.
Güvenlik güncellemeleri soğuma süresi olmadan devam ediyor
Güvenlik güncellemeleri değişikliğin kapsamı dışındadır. Bilinen bir güvenlik açığını gideren ve pakete yönelik yayınlanmış bir danışma belgesinin eşlik ettiği güncellemeleri ifade eder. Bu durumda Dependabot bir uyarı verir ve gecikmeden yamalı sürüme yükseltmek için bir çekme isteği açar.
Duyurudan sonra devamını okuyun
Dependabot'un yeni davranışı hakkında daha fazla bilgiyi GitHub blog yazısında bulabilirsiniz. GitHub, örneğin sürümlerdeki etkinleştirilmemiş ve tespit edilemeyen arka kapılarla uzun vadeli saldırılara karşı herhangi bir şey yapamayacağı için, soğuma aşamasının birkaç güvenlik katmanından yalnızca biri olması gerektiğini vurguluyor.
(Mayıs)

Bir yanıt yazın