HN 日本語サマリー

← 一覧へ戻る
セキュリティ

NPMとGitHub Actionsにおけるサプライチェーン攻撃の阻止

Disrupting supply chain attacks on NPM and GitHub Actions (github.blog)

65 pointsby nyku20 コメント

要約

GitHubは、NPMとGitHub Actionsにおけるサプライチェーン攻撃に対抗するため、Dependabotによるアップデート発行前の3日間の待機期間導入や、バグバウンティプログラムの再編成、リポジトリのオーナーシップ明確化などのセキュリティ強化策を発表しました。これらの取り組みは、コードの安全性を高め、開発者体験を向上させることを目的としています。

全文翻訳

プリンシパルプロダクトセキュリティエンジニア、GitHubセキュリティプリンシパルソフトウェアエンジニア クールダウン期間の提唱:Dependabotがバージョンアップデートを遅延させる理由 新しいデフォルトの3日間のクールダウン期間により、バージョンアップデートのプルリクエストが発行される前に、メンテナーやセキュリティ研究者が発見事項をリリースで対処できるようになり、コードへの取り込みが遅延されます。 セキュリティ 次の章:GitHubのバグバウンティプログラムの再構築 GitHubはバグバウンティプログラムにいくつかの重要な変更を加えており、研究者がGitHubチームと連携する体験を向上させることに焦点を移しています。 アプリケーションセキュリティ GitHubが全リポジトリに永続的なオーナーシップを付与した方法 GitHubは14,000を超えるリポジトリを抱えていました。そのうち半数未満に明確なオーナーシップがありました。ここでは、45日未満でアクティブな全リポジトリに検証済みのオーナーを割り当て、残りをアーカイブし、オーナーシップをその後のすべての基盤とした方法を説明します。