GitHubのDependabotマルウェアアラート、npm以外の8種類のパッケージエコシステムに拡大
GitHubはDependabotのマルウェア検出機能をnpm以外にも拡大し、8つの主要パッケージエコシステム全体で悪意あるパッケージへのアラートを可能にしました。 今回のアップデートにより、対象はPyPI、Maven、RubyGems、NuGet、Go、crates.io、PHP Composerにまで広がり、Op
GitHubはDependabotのマルウェア検出機能をnpm以外にも拡大し、8つの主要パッケージエコシステム全体で悪意あるパッケージへのアラートを可能にしました。 今回のアップデートにより、対象はPyPI、Maven、RubyGems、NuGet、Go、crates.io、PHP Composerにまで広がり、Op
GitHubは、npmに限定されていたDependabotのマルウェアアラートの対象を拡大し、PyPI、Maven、RubyGems、NuGet、Go、crates.io、PHP Composerを含む複数のパッケージエコシステムにわたって悪意のある依存関係の検出を可能にしました。 Antivirus& Ma
GitHubは2026年3月以来、npmのマルウェアを検知してきました。しかし、悪意のあるPyPI、Maven、RubyGems、NuGet、Go、crates.io、PHP Composerのパッケージを取り込んでしまったユーザーには、こうした警告は一切届いていませんでした。GitHubのマルウェア
GitHubとPython Package Index(PyPI)は、依存関係の更新に戦略的な遅延を導入しました。これは、開発者が公開直後の悪意あるパッケージを誤って導入してしまう事態を防ぐための措置です。Dependabotはデフォルトで3日間の保留期間を強制するようになり、PyPIは公開から1
GitHubは、Dependabotの新たなデフォルトセキュリティ制御として、バージョンアップデートのプルリクエストが作成されるまでに3日間のクールダウン期間を設ける仕組みを導入しました。 この変更はGitHubのCarlin Cherry氏が2026年7月23日に発表したもので、公開されたばかりの新バージョンに悪意
GitHubは、組織が悪意のある、あるいは侵害されたオープンソース依存関係を公開直後に自動的に取り込んでしまうリスクを減らすため、Dependabotのバージョンアップデートにデフォルトのクールダウン期間を導入しました。 この変更は、攻撃者がトロイの木馬化したパッケージバージョンを公開レジストリに公開し、悪意あるリリ
自動更新ツールはパッケージレジストリを監視し、新しいリリースが公開された瞬間にそれを検知して、チーム向けにプルリクエストを開きます。これはまさにそのために作られた仕組みです。ところが2025年9月、そのスピードが裏目に出ました。攻撃者があるnpmメンテナーの認証情報をフィッシングで窃取し、chalkや
GitHubとPyPI(Python Package Index)は、サプライチェーン攻撃を防ぎ、その被害を抑えるため、依存関係管理ツールのDependabotに時間ベースの仕組みを導入しました。 具体的には、Dependabotにはデフォルトで3日間のクールダウン設定が導入され、PyPIは公開から14日以上経過した
Goライブラリのメンテナーは、依存関係スキャンツールの誤検知が「アラート疲れを引...
GitHubは、12月のサービス障害は重大度の高いバグの発見後に認証情報をローテ...