タグ: Dependabot

cyberpress.org

GitHubがDependabotに3日間のクールダウンを追加、サプライチェーン攻撃対策を強化

GitHubは、Dependabotの新たなデフォルトセキュリティ制御として、バージョンアップデートのプルリクエストが作成されるまでに3日間のクールダウン期間を設ける仕組みを導入しました。 この変更はGitHubのCarlin Cherry氏が2026年7月23日に発表したもので、公開されたばかりの新バージョンに悪意

gbhackers.com

GitHubがDependabotにクールダウン機能を追加、汚染された依存関係の混入を阻止

GitHubは、組織が悪意のある、あるいは侵害されたオープンソース依存関係を公開直後に自動的に取り込んでしまうリスクを減らすため、Dependabotのバージョンアップデートにデフォルトのクールダウン期間を導入しました。 この変更は、攻撃者がトロイの木馬化したパッケージバージョンを公開レジストリに公開し、悪意あるリリ

helpnetsecurity.com

GitHubがバージョン更新を意図的に遅らせ、マルウェアを先に検知できるようにする

自動更新ツールはパッケージレジストリを監視し、新しいリリースが公開された瞬間にそれを検知して、チーム向けにプルリクエストを開きます。これはまさにそのために作られた仕組みです。ところが2025年9月、そのスピードが裏目に出ました。攻撃者があるnpmメンテナーの認証情報をフィッシングで窃取し、chalkや

bleepingcomputer.com

GitHubとPyPI、サプライチェーン攻撃対策として時間ベースの防御機構を導入

GitHubとPyPI(Python Package Index)は、サプライチェーン攻撃を防ぎ、その被害を抑えるため、依存関係管理ツールのDependabotに時間ベースの仕組みを導入しました。 具体的には、Dependabotにはデフォルトで3日間のクールダウン設定が導入され、PyPIは公開から14日以上経過した