Háromnapos várakozási védelem
A GitHub bevezette a Dependabot új alapértelmezett védelmét, ezentúl a verziófrissítések esetén három napot vár, mielőtt automatikusan pull requestet nyitna egy új csomagverzióra. A módosítás célja a szoftverellátási láncot érő támadások kockázatának csökkentése, mivel az elmúlt időszakban több olyan incidens történt, amikor népszerű csomagok karbantartói fiókjait kompromittálták, vagy rosszindulatú verziókat töltöttek fel, amelyeket néhány órán vagy napon belül ugyan eltávolítottak, de addigra számos automatizált frissítési folyamat már átvette azokat. A háromnapos cooldown elegendő időt biztosít a közösségnek és a biztonsági kutatóknak a problémás kiadások azonosítására, miközben a biztonsági frissítéseket nem érinti, ezek továbbra is azonnal elkészítik a szükséges pull requestet. A várakozási idő a .github/dependabot.yml fájlban továbbra is testre szabható vagy teljesen kikapcsolható.
A változtatás ötlete közvetlenül a 3-a-day.co kezdeményezésből nőtt ki, amelyet David Hartsough indított azzal a céllal, hogy a fejlesztők csak legalább három napja elérhető csomagverziókat használjanak. A projekt arra mutat rá, hogy a rosszindulatú vagy hibás csomagkiadások többsége néhány órán vagy néhány napon belül lelepleződik és eltűnik a csomagtárolókból, ezért egy rövid várakozási idő jelentősen csökkentheti a kompromittált függőségek automatikus beépülésének esélyét. A GitHub most ezt a gyakorlatot emelte be a Dependabot alapértelmezett működésébe, így a védelmi mechanizmus külön konfiguráció nélkül is minden támogatott ökoszisztémában érvényesül. A lépés jól tükrözi a szoftverellátási lánc védelmében bekövetkezett szemléletváltást, a lehető leggyorsabb frissítés helyett bizonyos esetekben a kismértékű késleltetés jelenti a biztonságosabb alapértelmezést.