⏳ GitHub запроваджує 3-денне очікування в Dependabot для протидії атакам на ланцюги постачання
GitHub оголосив про впровадження нової функції безпеки для Dependabot — обов’язковий триденний період очікування перед автоматичним оновленням залежностей. Це рішення спрямоване на мінімізацію ризиків, пов’язаних із компрометацією популярних open-source пакетів та оперативним впровадженням шкідливого коду в нові версії бібліотек.
Затримка дає спільноті безпеки та розробникам час на виявлення та нейтралізацію шкідливих оновлень до того, як вони автоматично потраплять у виробничі репозиторії. Розробники за потреби зможуть налаштовувати або вимикати цей інтервал для термінових патчів безпеки, зберігаючи гнучкість управління CI/CD-пайплайнами.
