HN 日本語サマリー

← 一覧へ戻る
セキュリティ

Dependabotのバージョンアップデートにデフォルトのパッケージクールダウンが導入されました

Dependabot version updates introduce default package cooldown (github.blog)

197 pointsby woodruffw124 コメント

要約

Dependabotは、サプライチェーン攻撃のリスクを軽減するため、パッケージのバージョンアップデートを行うプルリクエストを送信する前に、新しいリリースがレジストリで3日間利用可能になるまで待機するようになりました。このクールダウンはデフォルトで有効ですが、セキュリティアップデートは即座に通知され、ユーザーは設定でクールダウン期間の変更や無効化も可能です。

全文翻訳

チェンジログに戻る Dependabotは、バージョンアップデートのプルリクエストを開く前に、新しいリリースがレジストリで少なくとも3日間利用可能になるまで待機するようになりました。このクールダウンはデフォルトであり、設定は不要です。 新しいリリースは、サプライチェーン攻撃の一般的な侵入口です。そこでは、メンテナーやコミュニティが検出する前に、侵害されたり破損したりしたバージョンが依存関係のアップデートに到達する可能性があります。短い遅延は、そのシグナルが表面化する時間を与え、リリースが出荷された瞬間に悪いリリースをマージする可能性を低くします。 いくつか知っておくべきことがあります。 デフォルトはバージョンアップデートにのみ適用されます。セキュリティアップデートは引き続き即座に開かれるため、クリティカルな修正が遅延することはありません。 あなたはコントロールを維持できます。 .github/dependabot.yml のクールダウンオプションを使用して、異なるウィンドウを設定したり、完全にオプトアウトしたりできます。 このデフォルトは、github.com 上のすべてのサポートされているエコシステムにおける Dependabot のバージョンアップデートに適用され、GitHub Enterprise Server (GHES) 3.23 で有効になります。Dependabot のクールダウンに関する詳細は、ドキュメントをご覧ください。 7月8日 リリース Innersource セキュリティアドバイザリが一般公開されました サプライチェーンセキュリティ 7月8日 リタイア npm install-time セキュリティと GAT バイパス 2FA の廃止 サプライチェーンセキュリティ 6月30日 リリース オープンソースライセンスコンプライアンスがパブリックプレビューになりました サプライチェーンセキュリティ 6月30日 改善 Dependabot は .npmrc を推論しなくなりました サプライチェーンセキュリティ 6月30日 改善 クローズされたセキュリティアラートのクラウドデータ保持ポリシーが間もなく提供されます アプリケーションセキュリティ サプライチェーンセキュリティ ... +1 6月26日 改善 信頼されていないトリガーに対する読み取り専用 Actions キャッシュ アクション サプライチェーンセキュリティ ... +1 6月25日 改善 npm が影響力の大きいアカウントに対して予防的なアカウント保護を追加しました サプライチェーンセキュリティ 6月23日 リタイア Dependabot の Python 3.9 の廃止 サプライチェーンセキュリティ 6月18日 リリース GitHub Actions checkout アクションの pull_request_target のデフォルトがより安全になりました アクション サプライチェーンセキュリティ ... +1