セキュリティ
NPMとGitHub Actionsにおけるサプライチェーン攻撃の阻止
Disrupting supply chain attacks on NPM and GitHub Actions (github.blog)
要約
GitHubは、NPMとGitHub Actionsにおけるサプライチェーン攻撃に対抗するため、Dependabotによるアップデート発行前の3日間の待機期間導入や、バグバウンティプログラムの再編成、リポジトリのオーナーシップ明確化などのセキュリティ強化策を発表しました。これらの取り組みは、コードの安全性を高め、開発者体験を向上させることを目的としています。
全文翻訳
プリンシパルプロダクトセキュリティエンジニア、GitHubセキュリティプリンシパルソフトウェアエンジニア
クールダウン期間の提唱:Dependabotがバージョンアップデートを遅延させる理由
新しいデフォルトの3日間のクールダウン期間により、バージョンアップデートのプルリクエストが発行される前に、メンテナーやセキュリティ研究者が発見事項をリリースで対処できるようになり、コードへの取り込みが遅延されます。
セキュリティ
次の章:GitHubのバグバウンティプログラムの再構築
GitHubはバグバウンティプログラムにいくつかの重要な変更を加えており、研究者がGitHubチームと連携する体験を向上させることに焦点を移しています。
アプリケーションセキュリティ
GitHubが全リポジトリに永続的なオーナーシップを付与した方法
GitHubは14,000を超えるリポジトリを抱えていました。そのうち半数未満に明確なオーナーシップがありました。ここでは、45日未満でアクティブな全リポジトリに検証済みのオーナーを割り当て、残りをアーカイブし、オーナーシップをその後のすべての基盤とした方法を説明します。