タグ: 依存関係管理

cyberpress.org

GitHubがDependabotに3日間のクールダウンを追加、サプライチェーン攻撃対策を強化

GitHubは、Dependabotの新たなデフォルトセキュリティ制御として、バージョンアップデートのプルリクエストが作成されるまでに3日間のクールダウン期間を設ける仕組みを導入しました。 この変更はGitHubのCarlin Cherry氏が2026年7月23日に発表したもので、公開されたばかりの新バージョンに悪意

gbhackers.com

GitHubがDependabotにクールダウン機能を追加、汚染された依存関係の混入を阻止

GitHubは、組織が悪意のある、あるいは侵害されたオープンソース依存関係を公開直後に自動的に取り込んでしまうリスクを減らすため、Dependabotのバージョンアップデートにデフォルトのクールダウン期間を導入しました。 この変更は、攻撃者がトロイの木馬化したパッケージバージョンを公開レジストリに公開し、悪意あるリリ

helpnetsecurity.com

GitHubがバージョン更新を意図的に遅らせ、マルウェアを先に検知できるようにする

自動更新ツールはパッケージレジストリを監視し、新しいリリースが公開された瞬間にそれを検知して、チーム向けにプルリクエストを開きます。これはまさにそのために作られた仕組みです。ところが2025年9月、そのスピードが裏目に出ました。攻撃者があるnpmメンテナーの認証情報をフィッシングで窃取し、chalkや

helpnetsecurity.com

あなたのスタックを支えるオープンソースライブラリ、メンテナーはたった1人かもしれない

まともなソフトウェア製品はどれも、誰か他人が書いて無償で公開したコードの上で動いています。Webサービスは暗号ライブラリに依存し、データパイプラインはパーサーを取り込み、モバイルアプリはある一人が余暇に保守している小さなユーティリティ群を組み込んでいます。これらはすべて同じラベルでくくられていますが、

infosecurity-magazine.com

GitHubがソフトウェアサプライチェーン攻撃を阻止するためnpmを更新へ

npmは、ソフトウェアサプライチェーン攻撃を防ぐことを目的として、パッケージマネージャーの新バージョン(v12)を発表しました。 6月9日に公開されたブログ投稿の中で、Microsoft傘下のGitHubに所属するnpm開発チームは、パッケージマネージャーを暗黙の信頼モデルから明示的なオプトインモデルへと移行させる、セ

cyberpress.org

GitHubがnpm v12でスクリプトの自動インストールを無効化、攻撃対策を強化

GitHubは、npm v12のリリースに向けてセキュリティを重視したnpmの刷新を発表しました。ソフトウェアサプライチェーン攻撃の緩和と、パッケージインストール時の不正なコード実行を防止するため、より厳格なデフォルト制御が導入されます。 これらの変更は現在、npmバージョン11.16.0以降でオプトイン形式の警告と

gbhackers.com

GitHubがnpmインストールスクリプトの悪用を防ぐ自動制御機能を導入

GitHubは、npm v12のリリースに向けて、セキュリティを重視した大規模なnpmの刷新を発表しました。ソフトウェアサプライチェーン攻撃の緩和とパッケージインストール時の不正コード実行を防止するため、より厳格なデフォルト制御が導入されます。 これらの変更は、npmバージョン11.16.0以降でオプトインの警告機能