My News ← 戻る

GitHubとPyPI、サプライチェーン攻撃への時間ベース防御機構を追加

GitHubとPyPI、サプライチェーン攻撃への時間ベース防御機構を追加

項目 内容
ジャンル セキュリティ
日付 2026-07-27
元記事 Bleeping Computer

要約

npm/PyPIを標的としたサプライチェーン攻撃(chalk、debug、s1ngularityなど)が近年多発しており、GitHubとPyPIは新たな時間ベースの防御機構を導入した。GitHubはDependabotに72時間のクールダウン機能を追加し、新規公開パッケージの自動採用を遅延させることで悪意あるコードの検出・削除期間を確保する。PyPIはリリース公開から14日後のファイル追加をブロックし、攻撃者がトークンを盗用して古いリリースを改ざんする「リリースポイズニング」を防止する。ユーザーはクールダウン期間をカスタマイズ可能で、依存関係の固定化やスコープ限定トークンの併用も推奨されている。オープンソースエコシステム全体のサプライチェーンセキュリティ強化に向けた重要な一歩となる。


元記事を読む →