„GitHub“ ir „PyPI“ („Python Package Index“) įgyvendino naujus „Dependabot“ įrankio apsaugos mechanizmus, skirtus kovoti su tiekimo grandinės atakomis ir sumažinti jų poveikį.
„Dependabot“ dabar numatyta trijų dienų atvėsimo politika, o „PyPI“ atmeta naujus failus, įkeltus į senesnes nei 14 dienų išleidimo versijas, siekiant apsaugoti programinės įrangos ekosistemas nuo kenkėjiškų atakų.
Šios priemonės imtasi po daugelio didelio atgarsio sulaukusių išpuolių per pastaruosius metus, įskaitant incidentus, kaip antai „kreidos“ ir „derinimo“ ataka, „s1ngularity“ operacija, „Shai-Hulud“ kampanija ir „GhostAction“ tiekimo grandinės ataka.
„GitHub“ praėjusį mėnesį paskelbė apie pakeitimus, skirtus tiekimo grandinės grėsmėms įveikti, o kietinimo procesas tęsiasi taikant naujas priemones.
„GitHub“ prideda „Dependabot“ atvėsinimą
„Dependabot“ yra „GitHub“ paslauga, skirta atnaujinti priklausomybes. Ji skaito failus su informacija apie naujas paketo versijas ir atidaro atnaujinimo prašymus programinės įrangos prižiūrėtojams.
Dabar įrankis atideda paketo atnaujinimo procesą 72 valandoms, kad sumažintų riziką automatiškai priimti naujai paskelbtus kenkėjiškus paketus. Nors dauguma kenkėjiškų npm paketų yra aptinkami ir pažymimi per kelias minutes, prižiūrėtojai vis tiek turi imtis veiksmų, kad juos pašalintų, palikdami susceptibles laikotarpį.
„GitHub“ paaiškino, kad trijų dienų laikotarpis pasirinktas kaip kompromisas tarp rizikos išvengimo ir naujausių pataisymų gavimo. Vartotojai gali pritaikyti šį delsą, naudodami „Dependabot“ konfigūracijos parinktį „atšaldymas“.
„GitHub“ pabrėžė „Dependabot“ atvėsimo apribojimus, siekdama užkirsti kelią ilgalaikiams kompromisams, ir rekomenduoja naudoti užrakto failus, ribotos apimties prieigos raktus ir išjungti nereikalingus CI diegimo scenarijus.
„PyPI“ blokai atpalaiduoja apsinuodijimą per 14 dienų
„PyPI“ paskelbė, kad nebeleidžia prižiūrėtojams pridėti naujų failų į paketo išleidimo versiją praėjus 14 dienų po jos paskelbimo. Šia priemone siekiama užkirsti kelią užpuolikams, kurie pažeidžia publikavimo prieigos raktus ar darbo eigą, kad neapnuodytų senų, patikimų išleidimo versijų.
Platforma nustatė, kad tik labai maža dalis projektų teisėtai įkelia failus praėjus daugiau nei dviem savaitėms po išleidimo. Nors nebuvo patvirtinta jokių žinomų ankstesnių „PyPI“ atakų, kuriose būtų naudojama ši konkreti apsinuodijimo išleidimo technika, platforma veikia prevenciškai.


