GitHub, Dependabot’a üç günlük bekleme getirdi

Anasayfa » GitHub, Dependabot’a üç günlük bekleme getirdi
GitHub, Dependabot’a üç günlük bekleme getirdi

GitHub, Dependabot üzerinden gelen sürüm güncellemelerine üç günlük varsayılan bekleme süresi ekledi. Microsoft çatısı altındaki platform, bu değişiklikle özellikle zehirlenmiş paketlerin kısa sürede aşağı zincirdeki projelere yayılmasını zorlaştırmayı hedefliyor.

Yeni ayar, dependabot.yml içindeki cooldown parametresiyle yönetilmeye devam ediyor. Ekipler isterlerse kendi projelerine uygun farklı bir bekleme süresi tanımlayabiliyor.

Saldırı, kısa ömürlü ama yayılımı geniş

GitHub’ın anlattığı senaryoda saldırgan, popüler bir paketin zararlı bir sürümünü depo ya da paket kayıt sistemine yükleyebiliyor. Bu sürüm daha sonra hızlıca başka projeler tarafından çekiliyor, ardından kayıttan kaldırılıyor. Zararlı paket çok uzun süre ortada kalmasa da, erişilebilir olduğu kısa pencere tedarik zinciri saldırısının etkisini büyütmeye yetiyor.

Şirket, üç günlük varsayılanı bu nedenle seçtiğini ve bu sürenin “tam kararında” bir denge sunduğunu belirtti. Açıklamada, üç günün çoğu saldırının aktif kaldığı pencerenin dışına taşıdığı, buna karşın bağımlılıkları gereksiz yere uzun süre geride tutmadığı ifade edildi.

Bu varsayılan yalnızca sürüm güncellemeleri için geçerli. Güvenlik güncellemeleri ise gecikmeden işlenecek; Dependabot böylece uyarı üretmeye ve yamalı sürüme geçiş için çekme isteği açmaya devam edecek.

GitHub: Bekleme tek başına yeterli değil

GitHub, bu kontrolün savunmada tek katman olarak görülmemesi gerektiğini de vurguladı. Şirket lockfile ile bağımlılıkların sabitlenmesi, CI ortamında kurulum betiklerinin kapatılması, derleme hattındaki token’ların kapsamının dar tutulması ve birleşmeden önce güncellemelerin gözden geçirilmesi gibi önlemleri aynı paketin parçası olarak anıyor.

Platforma göre cooldown, “yayılan ve kısa sürede fark edilen” zararlı sürümler için tasarlanmış bir mekanizma. Buna karşılık, sürümlere gizlenen ve uzun süre uyuyan arka kapılar, bakımcı sabotajı ya da ele geçirilmiş bir derleme sistemi gibi daha uzun soluklu saldırılara karşı sınırlı etki sağlıyor.

Benzer zaman tabanlı kontroller son bir yıl içinde Microsoft Visual Studio Code, Ruby, Bun, npm, pnpm ve Yarn ekosistemlerinde de gündeme geldi. GitHub’ın hamlesi, Python Package Index’in de 14 gün sonra bir paketin yayınına yeni dosya eklenmesini engellemeyi planladığını duyurmasının ardından geldi. PyPI, bu önlemin yayınlama token’ı ya da iş akışı ele geçirilen saldırganların eski ve güvenilir sürümleri zehirlemesini önlemek için tasarlandığını açıkladı.