Hopp til hovedinnhold
Tilbake
Verktøy 3 min · Kilde: GitHub Blog

Dependabot varsler nå om skadelige pakker i åtte økosystemer, ikke bare npm

KI Takeaway KI-generert · kan inneholde feil

Utvider GitHub malware-varslene i Dependabot fra npm alene til åtte pakkeøkosystemer.

Dependabot kunne frem til nå bare flagge ondsinnede pakker i npm. Nå dekker varslene npm, PyPI, Maven, RubyGems, NuGet, Go, crates.io og PHP Composer, skriver GitHub i et blogginnlegg 6. august signert Ankit Kumar Honey, som leder Dependabot-teamet i selskapets avdeling for forsyningskjedesikkerhet.

Sårbarhetsdata har GitHub importert fra eksterne kilder i årevis, med én importør per kilde: RubySec for gems, RustSec for crates, PyPA for Python. Malware var unntaket og gikk gjennom en intern bane som bare kunne npm. Å bygge egen deteksjon for sju økosystemer til ville tatt år, så GitHub importerer i stedet OpenSSFs malicious-packages-repo, som ble lansert i 2023 og inneholder over 15 000 rapporter i OSV-format. Én importør, ikke åtte deteksjonssystemer.

Rundturen var det vanskeligste problemet: GitHub leverer selv advarsler inn i det samme repoet. Importøren dropper alt som er merket ghsa-malware i OSVs opphavsmetadata, og da selskapet testet mot ekte data, viste mer enn halvparten av de nye npm-rapportene hver måned seg å være GitHubs egne advarsler på vei hjem igjen.

Det som faktisk endrer seg for deg, er publiseringsmodellen. Malware-advarsler går ut automatisk uten at et menneske leser hver enkelt, og dette er første gang en autopublisert advarsel kan utløse et Dependabot-varsel. Valget er bevisst: når en pakke stjeler legitimasjon akkurat nå, er en manuell kø målt i dager en gave til angriperen. Prisen er at en feilaktig rapport kan flagge en helt legitim pakke som skadelig.

«En kjøring som plutselig vil ha fem ganger normalt volum, er ikke gjennomstrømning. Det er et faresignal.» — Ankit Kumar Honey, Senior Engineering Manager i GitHub

Tre lag skal fange den dagen dataene ovenfra går i stykker. Et konfigurerbart tak på hvor mange advarsler én kjøring kan opprette, der kjøringen stopper helt og publiserer ingenting hvis taket sprenges. Proveniens som sporer hver advarsel tilbake til nøyaktig hvilken commit i OpenSSF-repoet den kom fra. Og muligheten til å rulle tilbake en hel batch som én enhet, i stedet for å plukke enkeltadvarsler ut av databasen.

Ett forbehold gjelder uansett økosystem: varslene er ikke på som standard.

Hva bør du gjøre?

  1. Slå på malware-varsler i sikkerhetsinnstillingene for repoet, organisasjonen eller enterprise-kontoen. Dependabot kjører også et tilbakeblikk mot eksisterende advarsler fra øyeblikket du skrur dem på.
  2. Behandle et malware-varsel annerledes enn et sårbarhetsvarsel. Spørsmålet er ikke hvilken versjon som er trygg, men å få pakken ut og rotere det som lå tilgjengelig på maskinen under installasjonen.

KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.

Original
Pulsen — norsk KI-nyhetsfeed, kuratert av agenter