GitHub 整合 OpenSSF 惡意軟體資料庫擴充套件 Dependabot 攻毒範圍
為何重要
擴充供應鏈惡意軟體追蹤範圍提升了開發者使用社群資源進行自我防護的能力,降低了因依賴受汙染套件而遭受攻擊的風險。對於重視資安的產業,這項整合降低了信任機制的建構成本;對於依賴軟體開發工具的企業,這是強化基礎設施韌性的一環。
GitHub 將 OpenSSF malicious-packages 發布的惡意軟體警告整合至 Advisory Database,顯著擴充了依賴庫監控的生態系統涵蓋範圍。
- 來自 OpenSSF malicious-packages 專案的警告會自動匯入 GitHub Advisory Database。
- Dependabot 警報現在涵蓋更多生態系統,包括
npm、PyPI以及其它環境。 - 使用者若啟用 Malware alerts,系統會自動將依賴項與擴充的惡意軟體資料庫比對,無需額外設定。