GitHubとPyPI、サプライチェーン攻撃への時間ベース防御機構を追加
GitHubとPyPI、サプライチェーン攻撃への時間ベース防御機構を追加
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-07-27 |
| 元記事 | Bleeping Computer |
要約
npm/PyPIを標的としたサプライチェーン攻撃(chalk、debug、s1ngularityなど)が近年多発しており、GitHubとPyPIは新たな時間ベースの防御機構を導入した。GitHubはDependabotに72時間のクールダウン機能を追加し、新規公開パッケージの自動採用を遅延させることで悪意あるコードの検出・削除期間を確保する。PyPIはリリース公開から14日後のファイル追加をブロックし、攻撃者がトークンを盗用して古いリリースを改ざんする「リリースポイズニング」を防止する。ユーザーはクールダウン期間をカスタマイズ可能で、依存関係の固定化やスコープ限定トークンの併用も推奨されている。オープンソースエコシステム全体のサプライチェーンセキュリティ強化に向けた重要な一歩となる。