
GitHub a Python Package Index, známý jako PyPI, zavedly nové časové mechanismy, které mají omezit dopad útoků na softwarový dodavatelský řetězec.
Dependabot, služba GitHubu pro správu aktualizací závislostí, nyní standardně čeká 72 hodin, než doporučí aktualizaci nově vydané závislosti. Odklad má dát bezpečnostním nástrojům, výzkumníkům a správcům více času na odhalení škodlivých změn.
Opatření reaguje na případy, kdy byly škodlivé balíčky odhaleny krátce po zveřejnění, ale během mezidobí je mohli vývojáři automaticky převzít do svých projektů. Třídenní lhůta má představovat kompromis mezi bezpečností a rychlostí aktualizací.
GitHub umožňuje nastavení cooldownu upravit. Organizace mohou zvolit kratší nebo delší dobu podle vlastního rizikového profilu.
PyPI omezuje dodatečné soubory u starých vydání
PyPI nově odmítá nahrávání nových souborů do vydání, které je starší než 14 dní. Cílem je zabránit takzvanému poisoning útoku, při němž útočník po získání přístupu k publikačnímu tokenu nebo workflow doplní škodlivý soubor do staršího a důvěryhodného vydání.
„Tato změna ochrání uživatele Pythonu a omezí množství úklidu, který musí správci PyPI provádět po kompromitaci projektu,“ uvedl Seth Larson z Python Software Foundation.
Analýza PyPI ukázala, že legitimní dodatečné nahrávání souborů po více než dvou týdnech je velmi vzácné. V rámci 15 000 nejpoužívanějších balíčků bylo nalezeno pouze 56 případů, kdy byl po této době přidán wheel kompatibilní s novější verzí Pythonu.
Časové zpoždění samo o sobě neřeší dlouhodobé kompromitace. GitHub proto doporučuje také používat lockfile, omezovat rozsah přístupových tokenů a vypínat nepotřebné instalační skripty v CI prostředí.
Nová pravidla ukazují posun od čistě reaktivní obrany k preventivnímu zpomalení distribuce změn. Útočníkům zůstává méně času na to, aby nově kompromitovaný balíček rychle rozšířili mezi velké množství projektů.
Zdroj: bleepingcomputer.com
Zdroj: IT SECURITY NETWORK NEWS


