
GitHub adaugă publicarea etapizată în npm pentru a bloca atacurile automate asupra lanțului de aprovizionare
GitHub a implementat publicarea etapizată pentru pachetele npm pentru a îmbunătăți securitatea. Această funcție are ca scop prevenirea atacurilor automate asupra lanțului de aprovizionare prin introducerea unei întârzieri înainte ca pachetele să fie disponibile public.
Rezumat Detaliat
GitHub a introdus publicarea etapizată pentru pachetele npm, o nouă măsură de securitate menită să atenueze atacurile asupra lanțului de aprovizionare. Această funcție permite dezvoltatorilor să publice pachete în mod privat, cu o întârziere înainte ca acestea să devină accesibile public. Această întârziere oferă posibilitatea de a detecta și preveni codul rău intenționat să afecteze utilizatorii înainte ca acesta să fie disponibil pe scară largă.
Funcția de publicare etapizată funcționează permițând dezvoltatorilor să publice mai întâi pachetele lor într-un registru privat. După o întârziere specificată, pachetele sunt făcute publice automat. În timpul acestei întârzieri, sistemele de securitate GitHub pot scana pachetele pentru vulnerabilități și cod rău intenționat. Această abordare ajută la protejarea împotriva atacurilor automate care exploatează vulnerabilitățile din dependențele open-source. Noua funcție este un răspuns direct la numărul tot mai mare de atacuri asupra lanțului de aprovizionare care vizează ecosistemul de dezvoltare software.
Această actualizare are implicații semnificative pentru dezvoltatori și pentru lanțul de aprovizionare software în general. Prin introducerea unei întârzieri, GitHub urmărește să reducă fereastra de oportunitate pentru atacatori de a compromite pachetele. Această abordare proactivă îmbunătățește postura generală de securitate a ecosistemului npm. Funcția de publicare etapizată este de așteptat să devină o practică standard, încurajând alte platforme să adopte măsuri de securitate similare. Acest lucru va duce la practici de dezvoltare software mai sigure.
⚠️ Notă: Acesta este un rezumat generat automat. Drepturile asupra conținutului aparțin sursei originale. Citește articolul complet aici
Sursa originală
Citește articolul complet aici
Articole similare
UNote: O aplicație de notițe desktop Git-first, construită pentru confidențialitate
A fost lansată o nouă aplicație desktop numită UNote, care tratează repository-urile Git ca spațiu de lucru principal pentru luarea de notițe. Aceasta își propune să ofere o alternativă axată pe confidențialitate la soluțiile de notebook-uri bazate pe cloud, păstrând toate datele în repository-ul Git privat al utilizatorului.
Agenții AI ai Perplexity au ajutat la construirea unei baze de date, dar nu au avut voie să o ruleze
Perplexity a urmărit să reducă costurile și să obțină un control mai mare asupra performanței de citire, renunțând la DynamoDB. Au folosit agenții lor AI pentru a ajuta la construirea unei noi baze de date, dar au păstrat supravegherea umană pentru operarea acesteia.
Brokerul de date Radaris pierde domenii în urma unui proces pentru încălcarea vieții private
Brokerul de date de consum Radaris.com a pierdut controlul asupra domeniilor sale, inclusiv radaris.com, după ce un proces a constatat că a încălcat o lege privind viața privată din New Jersey. Refuzul persistent al companiei de a elimina informații personale și blocajul în instanță au determinat judecătorul să ordone transferul domeniilor către reclamanți.
Am purtat ochelarii inteligenți de 2.200 de dolari de la Snap
Snap a lansat noii săi ochelari de realitate augmentată, numiți Specs, la prețul de 2.200 de dolari, oferind o experiență digitală partajată unică prin AR. Autorul subliniază jocul virtual de domino cu o altă persoană, demonstrând potențialul ochelarilor pentru interacțiuni AR colaborative.