あなたのスタックを支えるオープンソースライブラリ、メンテナーはたった1人かもしれない
まともなソフトウェア製品はどれも、誰か他人が書いて無償で公開したコードの上で動いています。Webサービスは暗号ライブラリに依存し、データパイプラインはパーサーを取り込み、モバイルアプリはある一人が余暇に保守している小さなユーティリティ群を組み込んでいます。これらはすべて同じラベルでくくられていますが、
まともなソフトウェア製品はどれも、誰か他人が書いて無償で公開したコードの上で動いています。Webサービスは暗号ライブラリに依存し、データパイプラインはパーサーを取り込み、モバイルアプリはある一人が余暇に保守している小さなユーティリティ群を組み込んでいます。これらはすべて同じラベルでくくられていますが、
GitHubのOpen Source Program Office(OSPO)は現在パブリックプレビュー中の新機能「GitHub License Compliance」を利用し、数千件に及ぶオープンソース依存関係を管理するとともに、ライセンスの確認が必要な依存関係を特定しています。 この機能はGitH
npmは、ソフトウェアサプライチェーン攻撃を防ぐことを目的として、パッケージマネージャーの新バージョン(v12)を発表しました。 6月9日に公開されたブログ投稿の中で、Microsoft傘下のGitHubに所属するnpm開発チームは、パッケージマネージャーを暗黙の信頼モデルから明示的なオプトインモデルへと移行させる、セ
GitHubは、npm v12のリリースに向けてセキュリティを重視したnpmの刷新を発表しました。ソフトウェアサプライチェーン攻撃の緩和と、パッケージインストール時の不正なコード実行を防止するため、より厳格なデフォルト制御が導入されます。 これらの変更は現在、npmバージョン11.16.0以降でオプトイン形式の警告と
GitHubは、npm v12のリリースに向けて、セキュリティを重視した大規模なnpmの刷新を発表しました。ソフトウェアサプライチェーン攻撃の緩和とパッケージインストール時の不正コード実行を防止するため、より厳格なデフォルト制御が導入されます。 これらの変更は、npmバージョン11.16.0以降でオプトインの警告機能
7月に予定されるこの変更は、よく使われる攻撃ベクターの一つを封じると見られています。開発者たちは、なぜGitHubがここまで時間をかけたのか、また他のリポジトリがなぜもっと早く行動したのかを疑問視しています。 npmにおける自動インストールスクリプト
GitHubは、来月リリース予定のnpm v12において、「npm install」コマンド実行時の動作を悪用したサプライチェーン攻撃をブロックすることを目的とした、セキュリティ重視の複数の変更を導入すると発表しました。 「npm install」は、プロジェクトの依存関係をダウンロード・インストールし、各パッケージ
シアトルに拠点を置くサイバーセキュリティスタートアップのEmphereは、AI駆動の脆弱性修復プラットフォームの開発において、AI2 IncubatorおよびOutsiders Fundから210万ドルのプレシード資金を調達したと今週発表しました。 同社の脆弱性修復へのアプローチは、現代のソフトウェア開発トレンドと軌
GitHub Actionsは、ソフトウェアサプライチェーン攻撃の主要な標的として急速に注目を集めています。新たに公開された2026年版 State of DevSecOpsレポートによると、実に38%の組織がスクリプトインジェクションや危険なトリガー設定ミスに対して脆弱なワークフローを抱えていることが明らかになりま
OWASP支援のツールがJavaScriptとTypeScriptのロックファイルをローカルでスキャンし、開発者がCI失敗前に依存関係のリスクを検出し修復するのを支援することを目指しています。 AI開発アシスタントがソフトウェア開発
すべての記事を読み込みました