GitHub og PyPI har innført nye tidsbaserte sikkerhetstiltak for å begrense konsekvensene av ondsinnede pakkeutgivelser.

GitHubs Dependabot bruker nå som standard en ventetid på tre dager før avhengigheter oppdateres. Samtidig blokkerer PyPI at nye filer legges til utgivelser som er eldre enn 14 dager.

Begge tiltakene har som mål å redusere mulighetene for angrep mot programvareforsyningskjeden.

Dependabot innfører en ventetid på tre dager

Dependabot er GitHubs tjeneste for automatiske oppdateringer av avhengigheter. Den analyserer prosjektfiler og oppretter pull requests når nye pakkeversjoner blir tilgjengelige.

Tjenesten vil nå vente 72 timer som standard før oppdateringer foreslås. Dette gir sikkerhetsverktøy og pakkevedlikeholdere mer tid til å oppdage skadelige utgivelser.

Flere nyere angrep har vist hvor raskt ondsinnede pakker kan spre seg. Sikkerhetsforskere kan identifisere en skadelig pakke i løpet av få minutter, men utviklere trenger fortsatt tid til å fjerne den.

GitHub opplyser at tre dager gir en god balanse mellom sikkerhet og behovet for raske oppdateringer. Brukere kan selv velge en kortere eller lengre ventetid gjennom Dependabots innstillinger.

Ventetiden stopper ikke alle pakkeangrep

Forsinkelsen kan redusere risikoen for at prosjekter automatisk oppdateres til nylig publiserte ondsinnede pakker. Den er imidlertid mindre effektiv mot trusler som forblir uoppdaget over lengre tid.

GitHub anbefaler derfor flere sikkerhetstiltak for bedre beskyttelse. Disse omfatter låsefiler (lockfiles), tilgangstokener med begrensede rettigheter og færre installasjonsskript i CI-miljøer.

Låsefiler kan låse prosjekter til kjente pakkeversjoner, mens begrensede tokener kan redusere skadeomfanget dersom en utviklingsprosess blir kompromittert.

PyPI blokkerer endringer i eldre utgivelser

PyPI har innført et eget tidsbasert sikkerhetstiltak for Python-pakker.

Vedlikeholdere kan ikke lenger legge til nye filer i en utgivelse etter 14 dager. Endringen skal hindre angripere i å endre eldre og allerede betrodde utgivelser.

En angriper kunne ellers ha kompromittert en publiseringstoken eller en automatisert publiseringsprosess og deretter lagt til en ondsinnet fil i en eksisterende pakkeversjon.

PyPI opplyser at bare et lite antall prosjekter laster opp filer mer enn to uker etter en utgivelse. Plattformen forventer derfor at endringen vil ha begrenset innvirkning på legitime vedlikeholdere.

Nye regler følger flere store angrep mot programvareforsyningskjeden

Endringene kommer etter flere høyt profilerte angrep på utviklerøkosystemer.

Blant de siste hendelsene er chalk– og debug-angrepene, s1ngularity-operasjonen, Shai-Hulud-kampanjen og GhostAction.

PyPI opplyser at ingen bekreftede tidligere angrep har benyttet metoden med å manipulere eldre utgivelser. Plattformen innførte likevel 14-dagersgrensen som et forebyggende sikkerhetstiltak.

Til sammen viser de nye tiltakene at tidsbaserte kontroller blir en stadig viktigere del av sikkerheten i programvareforsyningskjeden.


0 responses to “GitHub og PyPI innfører tidsbaserte forsvar mot angrep i programvareforsyningskjeden”