ai.doge.tg 繁體 AI 情報 最新 專案 搜尋 Telegram ↗

Dependabot 引入預設版本更新冷卻期,防堵供應鏈攻擊

工具 1 個來源 · 14 天前
為何重要

這項調整將「更新速度」與「安全性風險」之間的權衡轉向後者,減少了自動化管道對野蠻版本的暴露視窗,有助於減輕開發者手動審查的負擔。同時顯示平臺層級正試圖將供應鏈安全內建為預設行為,而非僅依賴使用者自發維護。對於投資人來說,這代表平臺商業模式不再僅止於託管程式碼,更在於提供可信賴的執行環境,這將提升使用者黏著度並降低核心基礎設施的運營賠償風險。

為對抗 npm 等公用登入檔的供應鏈攻擊,GitHub 為 Dependabot 新增了非安全性版本更新的預設延遲機制。

  • 2025 年 9 月曾發生攻擊者透過釣魚入侵 npm 維護者,發布了裝有惡意程式碼(竄改加密貨幣錢包位址)的 chalk、debug 等封裝,這些版本上線僅 兩小時 就被社群移除。
  • 若無冷卻設計,更新工具會在惡意版本上線立即抓取,但現在 Dependabot 預設 三天 刪除後才會開啟 Pull Request,此設定仍可透過 dependabot.yml 調整引數。
  • 近年的資料支援了行動急迫性:2025 至 2026 年間,GitHub Advisory Database 公佈了超過 6,500 個 npm 蠕蟲通告(約每天 18 個),且 Axios、web3.js 等熱門模組的惡意版本通常在數小時內就被撤下。
DependabotGitHubSupply Chain SecuritynpmAdvisory DatabaseOpen Source

來源 · 1 篇報導

首發 The GitHub Blog github.blog 00:00