GitHub и npm объявили о внедрении комплекса мер, направленных на disruption supply chain attacks. Обновления затронули защиту аккаунтов, CI/CD-пайплайны, механизмы публикации пакетов и систему обновлений Dependabot. Информация опубликована в блоге GitHub.
Защита аккаунтов и CI/CD
С июня 2026 года высокоприоритетные аккаунты npm при смене email или использовании кода восстановления 2FA переводятся в read-only режим на 72 часа. Это даёт мейнтейнерам время на восстановление контроля до того, как аккаунт может быть использован для атаки.
В GitHub Actions изменено поведение actions/checkout по умолчанию: теперь в триггерах, работающих с форками, не происходит checkout непроверенного кода без явного согласия пользователя. Также появилась возможность на уровне enterprise, организации или репозитория ограничивать, кто и какие триггеры может запускать.
Для ненадёжных триггеров (например, pull_request_target) кэш Actions теперь работает в режиме read-only, что предотвращает отравление кэша и эскалацию привилегий.
Безопасная публикация и установка пакетов
С апреля 2026 года npm trusted publishing поддерживает CircleCI, позволяя авторизовать публикации без долгоживущих учётных данных. В мае 2026 года введён staged publishing: пакеты публикуются только после дополнительного утверждения и 2FA-аутентификации.
В npm v12 (июнь 2026) install-скрипты отключены по умолчанию — их можно включить только для конкретных пакетов. Также заблокирована установка зависимостей через git и удалённые URL.
Замедление распространения вредоносных пакетов
С июля 2026 года Dependabot version updates ждут три дня после выхода релиза, прежде чем открыть pull request. Это даёт время на обнаружение вредоносного пакета. Security updates по-прежнему открываются немедленно.
Инструменты для реагирования на инциденты
В июне 2026 года появилась возможность самообслуживания для отзыва всех учётных данных пользователя в enterprise. В марте 2026 года расширена поддержка API отзыва учётных данных: теперь можно отзывать OAuth и App токены.
Что это значит
Внедрённые меры закрывают несколько типовых векторов атак на цепочки поставок: кражу учётных данных, отравление кэша CI/CD, быструю публикацию вредоносных пакетов и автоматическое распространение через Dependabot. Однако атаки продолжают эволюционировать, и GitHub обещает дальнейшие улучшения.

Комментарии · 0
Войдите, чтобы участвовать в обсуждении.