Güvenlik önlemleriyle kodlar güvenceye alınmış.
GitHub ve PyPI, Tedarik Zinciri Saldırılarına Karşı Kuralları Sıkılaştırdı
github ve python package index (pypi), açık kaynak yazılım ekosistemini hedef alan tedarik zinciri saldırılarını azaltmak amacıyla yeni güvenlik önlemlerini devreye aldı. yapılan değişikliklerle dependabot güncellemelerine zaman gecikmesi eklenirken, pypi ise eski sürümlere yeni dosya yüklenmesini sınırlandırmaya başladı.
github ve python package index (pypi), açık kaynak yazılım ekosistemini hedef alan tedarik zinciri saldırılarını azaltmak amacıyla yeni güvenlik önlemlerini devreye aldı. yapılan değişikliklerle dependabot güncellemelerine zaman gecikmesi eklenirken, pypi ise eski sürümlere yeni dosya yüklenmesini sınırlandırmaya başladı. yeni uygulamalar, kötü amaçlı paketlerin geliştiricilere ulaşma riskini azaltmayı hedefliyor. dependabot güncellemelerine 72 saatlik güvenlik beklemesi eklendi ….
GitHub ve Python Package Index (PyPI), açık kaynak yazılım ekosistemini hedef alan tedarik zinciri saldırılarını azaltmak amacıyla yeni güvenlik önlemlerini devreye aldı. Yapılan değişikliklerle Dependabot güncellemelerine zaman gecikmesi eklenirken, PyPI ise eski sürümlere yeni dosya yüklenmesini sınırlandırmaya başladı. Yeni uygulamalar, kötü amaçlı paketlerin geliştiricilere ulaşma riskini azaltmayı hedefliyor.
Dependabot Güncellemelerine 72 Saatlik Güvenlik Beklemesi Eklendi
GitHub’un bağımlılık yönetim aracı Dependabot, projelerde kullanılan yazılım paketlerini takip ederek yeni sürümler yayımlandığında otomatik güncelleme önerileri oluşturuyor. Platform, bu mekanizmanın kötü amaçlı paketlerin hızla projelere girmesini engellemek amacıyla varsayılan olarak üç günlük bekleme süresiyle çalışacağını duyurdu.
Yeni sistemde yayımlanan bir paket, Dependabot tarafından hemen önerilmeyecek. Araç, güncelleme önerisini oluşturmadan önce 72 saat bekleyecek. Bu süre içinde güvenlik araştırmacıları, yazılım depoları ve otomatik analiz sistemleri tarafından zararlı paketlerin tespit edilmesi durumunda geliştiricilerin bu sürümleri kullanmasının önüne geçilmesi amaçlanıyor.
Son dönemde npm ekosisteminde ortaya çıkan birçok zararlı paketin yayımlandıktan yalnızca birkaç dakika sonra tespit edildiği biliniyor. Ancak paketin belirlenmesi tek başına yeterli olmuyor. Depo yöneticilerinin müdahale ederek paketi kaldırması zaman alabildiği için geliştiriciler bu süreçte farkında olmadan zararlı sürümleri projelerine ekleyebiliyor.
GitHub, üç günlük sürenin güvenlik ile güncel kalma ihtiyacı arasında dengeli bir tercih olduğunu ifade ediyor. Bununla birlikte geliştiriciler isterlerse Dependabot yapılandırması üzerinden bu bekleme süresini daha kısa veya daha uzun olacak şekilde değiştirebiliyor. Şirket ayrıca yalnızca bu özelliğe güvenilmemesi gerektiğini belirterek bağımlılık sürümlerini kilitleyen lockfile dosyalarının kullanılması, sınırlı yetkilere sahip erişim belirteçlerinin tercih edilmesi ve sürekli entegrasyon süreçlerinde gereksiz kurulum betiklerinin devre dışı bırakılması gibi ek güvenlik uygulamalarını öneriyor.
PyPI tarafında uygulamaya alınan yeni güvenlik politikası ise yayımlanmış paket sürümlerini hedef alıyor. Platform artık bir sürüm yayınlandıktan 14 gün sonra aynı sürüme yeni dosya yüklenmesine izin vermeyecek.
Bu değişiklik, saldırganların ele geçirdikleri yayınlama anahtarları veya otomatik dağıtım süreçleri aracılığıyla uzun süredir güvenilir kabul edilen eski sürümlere zararlı dosyalar eklemesini önlemeyi amaçlıyor. Güvenlik dünyasında “release poisoning” olarak adlandırılan bu yöntem, geliştiricilerin güvendikleri eski sürümlerin sonradan değiştirilmesine dayanıyor.
PyPI’nin yaptığı analizler, projelerin yalnızca çok küçük bir bölümünün iki haftadan daha eski sürümlere meşru nedenlerle yeni dosya yüklediğini gösteriyor. Bu nedenle yeni kuralın geliştiricilerin büyük çoğunluğunu etkilemeden önemli bir saldırı yöntemini ortadan kaldıracağı değerlendiriliyor.
Platform, bugüne kadar PyPI üzerinde bu tekniğin kullanıldığı doğrulanmış bir saldırının bulunmadığını da özellikle vurguluyor. Buna rağmen son yıllarda açık kaynak ekosistemini hedef alan chalk, debug, s1ngularity, Shai-Hulud ve GhostAction gibi dikkat çekici tedarik zinciri saldırılarının ardından GitHub ile PyPI’nin önleyici güvenlik adımları atmayı tercih ettiği görülüyor.