GitHub agrega un tiempo de reutilización de Dependabot de 3 días para limitar la adopción de paquetes envenenados

Ravie Lakshmanan27 de julio de 2026Cadena de suministro de software / DevSecOps

GitHub ha anunciado un nuevo mecanismo de enfriamiento en Dependabot, que permite que la herramienta espere al menos tres días después de la publicación de un lanzamiento antes de abrir una solicitud de extracción.

«Sin embargo, la opción de configuración de enfriamiento en dependabot.yml todavía controla el comportamiento, por lo que puedes elegir un parámetro de enfriamiento diferente que se ajuste a tu proyecto», la subsidiaria propiedad de Microsoft. dicho.

Según GitHub, el tiempo de reutilización predeterminado de tres días solo se aplica a las actualizaciones de versión, que están diseñadas para mantener actualizadas las dependencias del software. Las actualizaciones de seguridad seguirán publicándose de inmediato, lo que permitirá al Dependabot emitir una alerta y abrir una solicitud de extracción para mover el proyecto a la versión parcheada.

Con esta actualización, la idea es manejar escenarios en los que un actor de amenazas logra enviar una versión envenenada de un paquete popular, que luego es rápidamente retirado por proyectos posteriores antes de que esa versión sea eliminada del registro. Aunque estos paquetes troyanizados son de corta duración, el período de tiempo durante el cual permanecen accesibles es suficiente para ampliar el radio de explosión de un ataque a la cadena de suministro.

GitHub dijo que llegó a tres días como valor predeterminado, ya que considera que la duración está en la zona de Ricitos de Oro. «Tres días como valor predeterminado equilibran dos objetivos: te empujan más allá de la ventana donde viven la mayoría de estos ataques y no retienen tus dependencias más de lo necesario», agregó.

Ciberseguridad

Al mismo tiempo, la plataforma de desarrollo de software enfatizó que el control debería ser solo una capa de defensa entre varias otras, incluida la fijación de dependencias con archivos de bloqueo, la desactivación de scripts de instalación en CI, el alcance de los tokens en los canales de compilación y la revisión de las actualizaciones antes de que se fusionen.

«Un tiempo de reutilización se crea para un patrón específico: una versión maliciosa que se envía, se propaga y se detecta rápidamente», dijo GitHub. «Hace poco contra los ataques que duran más tiempo, incluidas las puertas traseras colocadas en las versiones y que se dejan inactivas, el sabotaje del mantenedor o un sistema de compilación comprometido».

Vale la pena señalar que se anunciaron controles de enfriamiento similares en varios ecosistemas de paquetes durante el año pasado, incluidos Microsoft Visual Studio Code (VS Code), Ruby, Bun, npm, pnpm y Yarn.

La defensa basada en el tiempo de GitHub se produce cuando los mantenedores del Python Package Index (PyPI) anunciaron planes para impedir que los mantenedores agreguen nuevos archivos a la versión de un paquete después de que hayan pasado 14 días desde su publicación.

«La medida tiene como objetivo evitar que los atacantes que comprometen los tokens de publicación o los flujos de trabajo envenenen versiones antiguas y confiables», señaló PyPI.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *