1. TugaTech » Internet e Redes » Noticias da Internet e Mercados
  Login     Registar    |                      

Siga-nos


Github logo

O GitHub e o PyPI (Python Package Index) implementaram novos mecanismos baseados em limites de tempo para reforçar a segurança do ecossistema de desenvolvimento de software. Esta medida coordenada visa proteger os utilizadores contra ataques na cadeia de abastecimento, limitando consideravelmente o impacto da disseminação de pacotes maliciosos em repositórios públicos.

O período de carência do Dependabot

No caso do GitHub, a ferramenta de gestão de dependências Dependabot passa a contar com um período de carência predefinido de 72 horas. Isto significa que o serviço irá atrasar de forma automática a abertura de pull requests de atualização durante três dias após a publicação de uma nova versão de um determinado pacote.

Este intervalo foi escolhido estrategicamente de forma a equilibrar a segurança e a necessidade de manter as aplicações atualizadas. Como a grande maioria dos pacotes maliciosos em plataformas como o npm é detetada e denunciada pelas ferramentas de segurança poucos minutos após o lançamento, esta pausa de 72 horas mitiga a probabilidade de os repositórios adotarem código comprometido. Os programadores continuam a ter a flexibilidade de encurtar ou prolongar este atraso através das definições de configuração da ferramenta.

PyPI bloqueia alterações em versões antigas

Por sua vez, o PyPI adotou uma postura estritamente preventiva ao impedir que os mantenedores adicionem novos ficheiros a uma versão de um pacote se já tiverem decorrido mais de 14 dias desde a sua publicação original. A plataforma analisou o comportamento dos repositórios e concluiu que apenas uma percentagem ínfima de projetos legítimos faz o upload de ficheiros após duas semanas do lançamento inicial de uma versão.

Com esta restrição de 14 dias, o PyPI neutraliza o risco de atacantes que consigam comprometer tokens de publicação ou fluxos de trabalho injetarem código nocivo em versões antigas e amplamente partilhadas, que já gozam da total confiança da comunidade. Embora a plataforma confirme que nenhum ataque conhecido no passado utilizou esta técnica específica de envenenamento de lançamentos antigos, o bloqueio foi ativado como uma salvaguarda proativa.

Resposta a uma vaga de ciberataques

Estas medidas de proteção avançada surgem na sequência de um ano problemático, marcado por várias campanhas criminosas de alto perfil contra ecossistemas de programação aberta. Operações maliciosas como os ataques "chalk" e "debug", a operação "s1ngularity", a campanha "Shai-Hulud" e o ataque "GhostAction" demonstraram a urgência de blindar as infraestruturas de desenvolvimento.

Para os programadores e empresas que operam no mercado português e europeu, estas alterações traduzem-se numa camada adicional de tranquilidade na integração diária de pacotes de terceiros. O GitHub salienta ainda que estes prazos de segurança têm limitações contra ameaças persistentes a longo prazo, recomendando o uso complementar de ficheiros de bloqueio (lockfiles), tokens com permissões restritas e a desativação de scripts de instalação desnecessários em ambientes de integração contínua (CI).

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?



Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech