GitHubとPyPI、サプライチェーン攻撃対策として時間ベースの防御機構を導入
GitHubとPyPI(Python Package Index)は、サプライチェーン攻撃を防ぎ、その被害を抑えるため、依存関係管理ツールのDependabotに時間ベースの仕組みを導入しました。 具体的には、Dependabotにはデフォルトで3日間のクールダウン設定が導入され、PyPIは公開から14日以上経過した
GitHubとPyPI(Python Package Index)は、サプライチェーン攻撃を防ぎ、その被害を抑えるため、依存関係管理ツールのDependabotに時間ベースの仕組みを導入しました。 具体的には、Dependabotにはデフォルトで3日間のクールダウン設定が導入され、PyPIは公開から14日以上経過した
Rubyパッケージのホスティングサイト「RubyGems」の開発チームは、Rubyパッケージ(gem)を管理するツール「Bundler」に新機能を追加しました。これは最近相次ぐソフトウェアサプライチェーン攻撃から開発者を守ることを目的としており、更新されたばかりのパッケージをインストールするまでに一定の「冷却期間」を