2 min de lectura

GitHub y PyPI añaden defensas basadas en el tiempo contra la cadena de suministro

GitHub ahora retrasa las actualizaciones de Dependabot durante tres días, mientras que PyPI bloquea archivos añadidos a lanzamientos más de 14 días después de su publicación.

Imagen: BleepingComputer

Dependabot ahora espera tres días antes de proponer actualizaciones de dependencias, mientras que PyPI bloquea archivos nuevos añadidos a versiones publicadas hace más de 14 días. GitHub y el Índice de Paquetes de Python introdujeron las defensas basadas en el tiempo para reducir el impacto de los ataques a la cadena de suministro.

Los cambios siguen a múltiples ataques de alto perfil en ambos ecosistemas de desarrollo durante el último año, incluidos los ataques a chalk y debug, la operación s1ngularity, la campaña Shai-Hulud y el ataque a la cadena de suministro GhostAction.

GitHub añade un periodo de espera de tres días para Dependabot

Dependabot lee los datos de versiones de paquetes y abre solicitudes de extracción cuando encuentra actualizaciones. Bajo la nueva configuración predeterminada, retrasa ese proceso 72 horas, reduciendo la probabilidad de que los proyectos adopten automáticamente un paquete malicioso recién publicado.

Las herramientas de seguridad han detectado paquetes npm maliciosos en cuestión de minutos tras su publicación en incidentes recientes. La detección por sí sola no elimina la amenaza: los mantenedores y proveedores aún deben eliminar los paquetes, lo que deja una ventana en la que los desarrolladores pueden descargar e incorporar el código malicioso.

Recomendado

Claude Cowork supuestamente escapó de su sandbox en Mac

GitHub dijo que tres días equilibran la seguridad de las versiones con el acceso a actualizaciones recientes. Los usuarios pueden configurar un periodo de espera más corto o más largo a través de la opción de cooldown de Dependabot.

GitHub también advirtió que la configuración no puede prevenir compromisos a más largo plazo. Recomienda usar:

  • Archivos de bloqueo (lockfiles) para fijar dependencias
  • Tokens con alcance restringido
  • Scripts de instalación innecesarios deshabilitados en CI

PyPI bloquea cambios tardíos en lanzamientos publicados

PyPI ahora impide que los mantenedores añadan archivos a una versión de paquete más de 14 días después de su publicación. La regla está diseñada para detener a los atacantes que comprometan tokens de publicación o flujos de trabajo y envenenen lanzamientos antiguos y confiables.

PyPI dijo que solo un porcentaje muy pequeño de proyectos sube archivos legítimamente más de dos semanas después del lanzamiento. La plataforma no ha confirmado ningún ataque pasado conocido en PyPI que haya utilizado esta técnica de envenenamiento de lanzamientos, pero lo está aplicando de forma preventiva.

Imagen del artículo
Imagen del artículo
Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía BleepingComputer

/ Sigue leyendo