Siber Güvenlik

GitHub, Dependabot'a 3 Günlük Bekleme Süresi Getiriyor

GitHub, Dependabot'a 3 Günlük Bekleme Süresi Getiriyor
Dil okuluna gel, çalışarak ödediğin parayı geri kazan! Nasıl? →

GitHub, Dependabot aracı için yeni bir bekleme süresi mekanizması duyurdu. Artık Dependabot, bir sürüm yayınlandıktan sonra en az üç gün bekleyecek ve ardından pull request oluşturacak.

Microsoft'a bağlı platform, "dependabot.yml dosyasındaki bekleme süresi yapılandırma seçeneği hâlâ geçerli, yani projenize uygun farklı bir bekleme parametresi seçebilirsiniz" açıklamasını yaptı.

GitHub'a göre üç günlük bekleme süresi varsayılan olarak yalnızca sürüm güncellemeleri için geçerli. Bu güncellemeler, yazılım bağımlılıklarını güncel tutmak için tasarlanmış durumda. Güvenlik güncellemeleri ise hemen devreye girecek; Dependabot uyarı verecek ve projeyi yamalı sürüme taşımak için pull request açacak.

Bu güncellemeyle birlikte hedeflenen senaryo şu: Bir tehdit aktörü popüler bir paketin zehirli bir sürümünü yayınlıyor, bu sürüm alt projeler tarafından hızla çekiliyor ve ardından kayıttan kaldırılıyor. Bu tür truva atı yüklü paketler kısa ömürlü olsa da erişilebilir oldukları süre, bir tedarik zinciri saldırısının etki alanını genişletmeye yetiyor.

GitHub, üç günlük süreyi "altın oran" olarak nitelendirdi. Şirket, "Üç gün varsayılan olarak iki hedefi dengeliyor: Sizi bu saldırıların çoğunun yaşandığı pencerenin ötesine taşıyor ve bağımlılıklarınızı gereğinden uzun süre tutmuyor" ifadelerini kullandı.

Yazılım geliştirme platformu, bu kontrolün diğer savunma katmanlarıyla birlikte kullanılması gerektiğini vurguladı. Bunlar arasında bağımlılıkları lockfile ile sabitlemek, CI'da kurulum betiklerini devre dışı bırakmak, derleme hatlarındaki token'ları kapsamlandırmak ve güncellemeleri birleştirmeden önce incelemek yer alıyor.

GitHub, "Bekleme süresi belirli bir saldırı modeli için tasarlandı: Yayılan, yayılan ve hızla yakalanan kötü niyetli bir sürüm. Uzun vadeli saldırılara karşı pek bir şey yapmaz; sürümlere yerleştirilip uykuda bırakılan arka kapılar, bakıcı sabotajı veya ele geçirilmiş bir derleme sistemi gibi" uyarısında bulundu.

Benzer bekleme süresi kontrollerinin geçtiğimiz yıl boyunca Microsoft Visual Studio Code (VS Code), Ruby, Bun, npm, pnpm ve Yarn gibi çeşitli paket ekosistemlerinde duyurulduğunu belirtmekte fayda var.

Malta'da Eğlen, İngilizce Öğren

Kaynak: The Hacker News