セキュリティ
Dependabotのバージョンアップデートにデフォルトのパッケージクールダウンが導入されました
Dependabot version updates introduce default package cooldown (github.blog)
要約
Dependabotは、サプライチェーン攻撃のリスクを軽減するため、パッケージのバージョンアップデートを行うプルリクエストを送信する前に、新しいリリースがレジストリで3日間利用可能になるまで待機するようになりました。このクールダウンはデフォルトで有効ですが、セキュリティアップデートは即座に通知され、ユーザーは設定でクールダウン期間の変更や無効化も可能です。
全文翻訳
チェンジログに戻る
Dependabotは、バージョンアップデートのプルリクエストを開く前に、新しいリリースがレジストリで少なくとも3日間利用可能になるまで待機するようになりました。このクールダウンはデフォルトであり、設定は不要です。
新しいリリースは、サプライチェーン攻撃の一般的な侵入口です。そこでは、メンテナーやコミュニティが検出する前に、侵害されたり破損したりしたバージョンが依存関係のアップデートに到達する可能性があります。短い遅延は、そのシグナルが表面化する時間を与え、リリースが出荷された瞬間に悪いリリースをマージする可能性を低くします。
いくつか知っておくべきことがあります。
デフォルトはバージョンアップデートにのみ適用されます。セキュリティアップデートは引き続き即座に開かれるため、クリティカルな修正が遅延することはありません。
あなたはコントロールを維持できます。 .github/dependabot.yml のクールダウンオプションを使用して、異なるウィンドウを設定したり、完全にオプトアウトしたりできます。
このデフォルトは、github.com 上のすべてのサポートされているエコシステムにおける Dependabot のバージョンアップデートに適用され、GitHub Enterprise Server (GHES) 3.23 で有効になります。Dependabot のクールダウンに関する詳細は、ドキュメントをご覧ください。
7月8日 リリース
Innersource セキュリティアドバイザリが一般公開されました サプライチェーンセキュリティ
7月8日 リタイア
npm install-time セキュリティと GAT バイパス 2FA の廃止 サプライチェーンセキュリティ
6月30日 リリース
オープンソースライセンスコンプライアンスがパブリックプレビューになりました サプライチェーンセキュリティ
6月30日 改善
Dependabot は .npmrc を推論しなくなりました サプライチェーンセキュリティ
6月30日 改善
クローズされたセキュリティアラートのクラウドデータ保持ポリシーが間もなく提供されます アプリケーションセキュリティ サプライチェーンセキュリティ
...
+1
6月26日 改善
信頼されていないトリガーに対する読み取り専用 Actions キャッシュ アクション サプライチェーンセキュリティ
...
+1
6月25日 改善
npm が影響力の大きいアカウントに対して予防的なアカウント保護を追加しました サプライチェーンセキュリティ
6月23日 リタイア
Dependabot の Python 3.9 の廃止 サプライチェーンセキュリティ
6月18日 リリース
GitHub Actions checkout アクションの pull_request_target のデフォルトがより安全になりました アクション サプライチェーンセキュリティ
...
+1