מקור: The Hacker News

תמונת תקציר לחדשת סייבר: GitHub מוסיפה מנגנון השהיה של שלושה ימים ל-Dependabot למניעת הטמעת חבילות זדוניות

פלטפורמת GitHub הודיעה על הטמעת מנגנון הגנה חדש בכלי ה-Dependabot, המאפשר להמתין לפחות שלושה ימים מרגע פרסום גרסה חדשה של חבילת תוכנה ועד לפתיחת בקשת משיכה (Pull Request) אוטומטית. מטרת העדכון היא להפחית את הסיכוי להטמעה בשוגג של חבילות זדוניות במאגרי קוד, שלעיתים מופצות על ידי תוקפים זמן קצר לאחר פרסום עדכון מקורי. משתמשי GitHub יוכלו להגדיר ולשנות את תקופת ההמתנה באופן עצמאי דרך קובץ התצורה dependabot.yml, ובכך להתאים את רמת האבטחה הנדרשת לדרישות הספציפיות של הפרויקט שלהם. צעד זה מצטרף למאמצי החברה לצמצם את סיכוני שרשרת האספקה של התוכנה.

קרא במקור

תגובות בפייסבוק:

תגובות

תפריט נגישות