ai.doge.tg 繁體 AI 情報 最新 專案 搜尋 Telegram ↗

GitHub 擴充套件 Dependabot 惡意套件警示涵蓋範圍至八個主要套件生態系統

工具 1 個來源 · 1 小時前
為何重要

此舉進一步鞏固了 GitHub 作為供應鏈安全中樞的地位,將上游由社群維護的安全資料(OpenSSF)無縫整合至 CI/CD 生命週期的檢測管道中。對開發者而言,標準化的跨生態系統警示大幅縮短了受入侵套件的損害視窗期;對產業而言,這證明瞭建立開源、結構化且廣泛覆蓋的安全資料庫能有效提升整體軟體供應鏈的韌性。

GitHub 透過依賴閘道團隊利用 OpenSSF 的惡意套件資料庫,成功將其惡意軟體警示功能從原本限於 npm 生態系統,擴充套件至八大主要套件管理平臺,讓使用者能跨各種程式語言及早偵測受盜用的套件汙染。

  • 依賴閘道(Dependabot)現已支援八個生態系統的警示:npmPyPIMavenRubyGemsNuGetGocrates.ioPHP Composer
  • OpenSSF 的 malicious-packages 禮庫在 2023 年啟用後,累計新增超過 15,000 報告,涵蓋誤拼偽裝、依賴混淆等攻擊型別。
  • 為防範上游資料錯誤,新系統實施了三層防護:匯入批次上限、驗證來源追溯到確切的上游 commit,以及支援批次回滾。
  • GitHub 發現超過 50% 的每月新 npm 惡意警示源於自身上傳,匯入器利用 OSV 資料中的 origin metadata 避免重複處理。
OpenSSFmalicious-packagesDependabotsupply chain securityOSV

來源 · 1 篇報導

首發 The GitHub Blog github.blog 00:51