Scroll untuk baca artikel
Networking

GitHub, PyPI menambahkan pertahanan berbasis waktu terhadap serangan rantai pasokan

6
×

GitHub, PyPI menambahkan pertahanan berbasis waktu terhadap serangan rantai pasokan

Share this article
github,-pypi-menambahkan-pertahanan-berbasis-waktu-terhadap-serangan-rantai-pasokan
GitHub, PyPI menambahkan pertahanan berbasis waktu terhadap serangan rantai pasokan

GitHub, PyPI menambahkan pertahanan tanpa batas waktu terhadap serangan rantai pasokan

GitHub dan PyPI (Python Package Index) telah memperkenalkan mekanisme berbasis waktu dalam alat manajemen ketergantungan Dependabot untuk melindungi dari serangan rantai pasokan dan membatasi dampaknya.

Example 300x600

Secara khusus, Dependabot hadir dengan pengaturan cooldown default tiga hari, sementara PyPI akan menolak file baru yang diunggah ke rilis yang lebih lama dari 14 hari.

Langkah ini diambil setelah kedua ekosistem pembangunan tersebut mengalami beberapa serangan tingkat tinggi selama setahun terakhir. Beberapa contoh penting termasuk ‘kapur’ dan ‘debug’ serangan, “s1ngularitas” operasi, itu Shai-Hulud kampanye, dan Aksi Hantu serangan rantai pasokan.

gambar

GitHub diumumkan bulan lalu perubahan untuk mengatasi ancaman rantai pasokan, dan proses penguatan berlanjut dengan langkah-langkah baru.

GitHub menambahkan cooldown Dependabot

Dependabot adalah layanan pembaruan ketergantungan GitHub yang membaca file yang berisi informasi tentang versi paket baru dan membuka permintaan penarikan pembaruan untuk memberi tahu pengelola perangkat lunak.

Alatnya sekarang menunda pembaruan paket proses selama 72 jam untuk mengurangi risiko adopsi paket berbahaya yang baru diterbitkan secara otomatis.

Dalam banyak kasus baru-baru ini, paket npm berbahaya terdeteksi dan ditandai oleh alat keamanan dalam beberapa menit setelah dipublikasikan.

Namun, deteksi cepat saja tidak menghilangkan ancaman tersebut, karena pengelola repositori dan vendor masih harus mengambil tindakan untuk menghapus paket, meninggalkan jendela di mana pengembang dan proyek dapat mengunduh dan memasukkan kode berbahaya.

Meskipun GitHub menjelaskan bahwa periode tiga hari dipilih sebagai titik seimbang antara menghindari rilis berisiko sambil tetap mengikuti peningkatan terbaru, GitHub mencatat bahwa pengguna masih memiliki opsi untuk mengonfigurasi penundaan yang lebih pendek atau lebih lama melalui opsi konfigurasi ‘cooldown’ Dependabot.

GitHub menyoroti batasan cooldown Dependabot terhadap kompromi jangka panjang, merekomendasikan penggunaan file kunci untuk penyematan ketergantungan, token cakupan terbatas, dan menonaktifkan skrip instalasi yang tidak perlu di CI.

PyPI memblokir pelepasan keracunan dengan batas waktu 14 hari

PyPI mengumumkannya sekarang pengelola blok dari menambahkan file baru ke rilis paket setelah 14 hari berlalu sejak dipublikasikan.

Tindakan ini dimaksudkan untuk mencegah penyerang yang mengkompromikan token penerbitan atau alur kerja meracuni rilis lama yang tepercaya.

Platform ini menemukan bahwa hanya sebagian kecil proyek yang diunggah secara sah lebih dari dua minggu setelah penerbitan rilis.

Perlu dicatat bahwa tidak ada serangan sebelumnya yang diketahui terhadap PyPI yang dikonfirmasi menggunakan teknik peracunan pelepasan tersebut yang diblokir oleh tindakan baru ini, namun platform tersebut bertindak secara preventif dalam kasus ini untuk memblokir kemungkinan berbahaya.

gambar artikel

Uji setiap lapisan sebelum penyerang melakukannya

Tim keamanan mencatat 54% serangan yang berhasil dan hanya memberikan peringatan 14%. Sisanya bergerak melalui lingkungan Anda tanpa terlihat.

Whitepaper Picus menunjukkan bagaimana simulasi pelanggaran dan serangan menguji aturan SIEM dan EDR Anda sehingga ancaman berhenti lolos saat terdeteksi.

Dapatkan whitepapernya