GitHub og PyPI har indført nye tidsbaserede sikkerhedsforanstaltninger for at begrænse konsekvenserne af ondsindede pakkeudgivelser.

GitHubs Dependabot anvender nu som standard en ventetid på tre dage, før afhængigheder opdateres. Samtidig blokerer PyPI for, at nye filer kan tilføjes udgivelser, der er mere end 14 dage gamle.

Begge tiltag har til formål at reducere risikoen for angreb på softwareforsyningskæden.

Dependabot indfører en ventetid på tre dage

Dependabot er GitHubs tjeneste til automatiske opdateringer af afhængigheder. Den analyserer projektfiler og opretter pull requests, når nye pakkeversioner bliver tilgængelige.

Tjenesten vil nu som standard vente 72 timer, før opdateringer foreslås. Det giver sikkerhedsværktøjer og pakkevedligeholdere mere tid til at opdage skadelige udgivelser.

Flere nylige angreb har vist, hvor hurtigt ondsindede pakker kan sprede sig. Sikkerhedsforskere kan identificere en skadelig pakke på få minutter, men udviklere har stadig brug for tid til at fjerne den.

GitHub oplyser, at tre dage giver en god balance mellem sikkerhed og behovet for hurtige opdateringer. Brugere kan selv vælge en kortere eller længere ventetid via Dependabots indstillinger.

Ventetiden stopper ikke alle pakkeangreb

Forsinkelsen kan reducere risikoen for, at projekter automatisk opdateres til nyligt offentliggjorte ondsindede pakker. Den er dog mindre effektiv mod trusler, der forbliver uopdagede i længere tid.

GitHub anbefaler derfor yderligere sikkerhedsforanstaltninger. Disse omfatter låsefiler (lockfiles), adgangstokens med begrænsede rettigheder og færre installationsscripts i CI-miljøer.

Låsefiler kan fastholde projekter på kendte pakkeversioner, mens begrænsede tokens kan mindske skaderne, hvis en udviklingsproces kompromitteres.

PyPI blokerer ændringer i ældre udgivelser

PyPI har indført en separat tidsbaseret beskyttelse for Python-pakker.

Vedligeholdere kan ikke længere tilføje nye filer til en udgivelse efter 14 dage. Ændringen skal forhindre angribere i at ændre ældre og allerede betroede udgivelser.

En angriber kunne ellers kompromittere et publiceringstoken eller en automatiseret publiceringsproces og derefter tilføje en ondsindet fil til en eksisterende pakkeversion.

PyPI oplyser, at kun et lille antal projekter uploader filer mere end to uger efter en udgivelse. Platformen forventer derfor kun begrænsede konsekvenser for legitime vedligeholdere.

Nye regler følger flere store angreb på softwareforsyningskæden

Ændringerne følger flere højt profilerede angreb på udviklerøkosystemer.

Blandt de seneste hændelser er chalk– og debug-angrebene, s1ngularity-operationen, Shai-Hulud-kampagnen samt GhostAction.

PyPI oplyser, at ingen bekræftede tidligere angreb har anvendt metoden med at manipulere ældre udgivelser. Platformen indførte alligevel 14-dagesgrænsen som en forebyggende sikkerhedsforanstaltning.

Samlet set viser de nye tiltag, at tidsbaserede kontroller bliver et stadig vigtigere lag i beskyttelsen af softwareforsyningskæden.


0 svar til “GitHub og PyPI indfører tidsbaserede beskyttelser mod angreb på softwareforsyningskæden”