GitHub 擴充套件 Dependabot 惡意套件警示涵蓋範圍至八個主要套件生態系統
為何重要
此舉進一步鞏固了 GitHub 作為供應鏈安全中樞的地位,將上游由社群維護的安全資料(OpenSSF)無縫整合至 CI/CD 生命週期的檢測管道中。對開發者而言,標準化的跨生態系統警示大幅縮短了受入侵套件的損害視窗期;對產業而言,這證明瞭建立開源、結構化且廣泛覆蓋的安全資料庫能有效提升整體軟體供應鏈的韌性。
GitHub 透過依賴閘道團隊利用 OpenSSF 的惡意套件資料庫,成功將其惡意軟體警示功能從原本限於 npm 生態系統,擴充套件至八大主要套件管理平臺,讓使用者能跨各種程式語言及早偵測受盜用的套件汙染。
- 依賴閘道(Dependabot)現已支援八個生態系統的警示:
npm、PyPI、Maven、RubyGems、NuGet、Go、crates.io和PHP Composer。 - OpenSSF 的 malicious-packages 禮庫在 2023 年啟用後,累計新增超過 15,000 報告,涵蓋誤拼偽裝、依賴混淆等攻擊型別。
- 為防範上游資料錯誤,新系統實施了三層防護:匯入批次上限、驗證來源追溯到確切的上游 commit,以及支援批次回滾。
- GitHub 發現超過 50% 的每月新
npm惡意警示源於自身上傳,匯入器利用 OSV 資料中的 origin metadata 避免重複處理。