Новости Три дня карантина для каждого пакета. GitHub взялся за хакеров всерьёз

NewsMaker

I'm just a script
Премиум
28,641
46
8 Ноя 2022
GitHub и PyPI ужесточили правила после серии атак на цепочки поставок ПО.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
q2mny6x84b4z6a1fuyk0lkrcualw3gnv.jpg

<div itemprop="articleBody">GitHub и Python Package Index решили не спешить с обновлениями зависимостей, чтобы разработчики реже устанавливали вредоносные пакеты сразу после публикации. Dependabot теперь по умолчанию выжидает три дня перед обновлением, а PyPI запретил добавлять новые файлы в выпуски старше двух недель.

Новые ограничения появились после серии крупных атак на цепочки поставок программного обеспечения. За последний год злоумышленники атаковали пакеты chalk и debug, провели операцию s1ngularity, кампанию Shai-Hulud и атаку GhostAction. В каждом случае вредоносный код пытались провести в проекты через доверенные инструменты и библиотеки.

Dependabot следит за зависимостями в проектах на GitHub, проверяет появление новых версий пакетов и предлагает разработчикам обновить программные компоненты. Раньше такой механизм мог почти сразу подтянуть свежий выпуск, включая пакет, который злоумышленники загрузили всего несколько минут назад.

Теперь Dependabot по умолчанию будет ждать 72 часа. GitHub рассчитывает, что за такой срок средства защиты, сопровождающие проектов и владельцы хранилищ успеют обнаружить подозрительный выпуск и удалить его до массового распространения.

Многие вредоносные пакеты npm действительно находят через несколько минут после публикации. Однако одного обнаружения недостаточно. Владельцам хранилища нужно заблокировать пакет, разработчикам приходится удалять заражённую версию, а поставщикам защитных решений требуется обновить правила обнаружения. До завершения всех действий вредоносный код может попасть в другие проекты.

GitHub выбрал трёхдневный срок как компромисс между безопасностью и скоростью обновлений. Владельцы проектов могут сократить или увеличить период ожидания в настройках Dependabot.

Компания предупредила, что задержка не спасёт от пакетов, которые злоумышленники готовят к атаке заранее или заражают спустя длительное время. GitHub советует закреплять точные версии зависимостей в файлах блокировки, ограничивать права ключей доступа и отключать ненужные сценарии установки в системах непрерывной интеграции.

PyPI ввёл другое ограничение. Площадка больше не позволяет добавлять файлы в выпуск пакета спустя 14 дней после его публикации. Такая мера мешает злоумышленникам незаметно изменить старую и уже заслужившую доверие версию после кражи ключа доступа или взлома процесса публикации.

Проверка PyPI показала, что разработчики крайне редко добавляют файлы в выпуск спустя две недели. Поэтому ограничение почти не затронет обычную работу, но закроет потенциально опасный способ заражения пакетов.

Подтверждённых атак на PyPI с подменой файлов в старых выпусках пока не выявили. Площадка ввела запрет заранее, не дожидаясь, пока злоумышленники начнут применять такую схему на практике.
 
Источник новости
www.securitylab.ru

Похожие темы