2026-07-24

Signal Hub 2026-07-24

Dependabot 现引入三天冷却期,在版本更新拉取请求前等待,以减轻通过恶意 npm 包进行的供应链攻击。

推荐1
状态草稿
置信度0.95
语言zh-CN

推荐排序

由日报生成阶段排序,并关联已验证的文章摘要。

GitHub Blog

1. 冷却期的必要性:Dependabot 为何现在在发布版本更新前等待

这篇来自 GitHub 博客的文章详细介绍了 Dependabot 中一项重要的安全增强功能,直接针对通过恶意 npm 包进行的供应链攻击。冷却机制是一项基于数据的实用改进。 (score: 0.90)

Dependabot 现在在发布新版本后至少等待三天才提出拉取请求,以防止供应链攻击中恶意版本被快速发布和撤回。该冷却期默认启用且可配置。这一改变基于数据显示许多 npm 恶意软件通报在数小时内被捕获,冷却期有助于避开这一窗口。它是深度防御的一部分,而非独立解决方案。

  • 攻击者通过钓鱼获取了 npm 维护者的凭证,并发布了 chalk、debug 等恶意包。
  • 自动化更新工具可在数小时内为恶意版本打开拉取请求。
  • Dependabot 现在在提出版本更新拉取请求前至少等待三天。
  • 冷却期为安全研究人员和扫描器提供了检测和移除恶意版本的时间。
  • GitHub 咨询数据库显示,截至 2026 年 5 月的一年内,有超过 6,500 个 npm 恶意软件通报。
  • 三天的时间平衡了安全与时效性;用户可以配置更长或更短的窗口。
  • 冷却期是深度防御的一层;还建议使用锁定文件和禁用安装脚本等措施。

Dependabot / supply chain security / npm / malicious packages / cooldown / version updates / GitHub Advisory Database

已摘要6011 字符0 问题原文