GitHub, açıq mənbə layihələrinin təhlükəsizliyi üçün geniş istifadə olunan Dependabot alətinə mühüm bir yenilik əlavə edib. Artıq alət, köhnəlmiş asılılıqlar üçün yeni versiya təkliflərini dərhal yaratmaq əvəzinə, üç günlük bir "soyutma" (cooldown) müddəti tətbiq edəcək.
Niyə gözləməliyik?
Məlum olduğu kimi, Dependabot avtomatik olaraq proqram təminatının asılılıqlarını izləyir və onların yenilənmiş versiyaları üçün pull request (PR) yaradır. Lakin bəzi hallarda, yeni buraxılmış versiyalarda hələ aşkarlanmamış təhlükəsizlik boşluqları və ya səhvlər ola bilər. GitHub'un bloq yazısında qeyd olunduğu kimi, üç günlük gecikmə tərtibatçılara və təhlükəsizlik tədqiqatçılarına bu versiyaları daha yaxından araşdırmaq imkanı verir. Yəni, hər hansı bir problem aşkar edilərsə, o, avtomatik olaraq sizin kod bazanıza daxil olmazdan əvvəl həll oluna bilər.
Bu dəyişiklik kimə faydalıdır?
- Tərtibatçılar və DevOps mühəndisləri: Tələsik yeniləmələrin səbəb olduğu gözlənilməz problemlərdən qorunurlar.
- Paket menecerləri və icma rəhbərləri: Yeniləmələrin keyfiyyətini yoxlamaq üçün əlavə vaxt əldə edirlər.
- Ümumi proqram təminatı təchizat zənciri (supply chain): Avtomatik yeniləmələr nəticəsində yaranan təhlükəsizlik riskləri azalır.
GitHub'un bu addımı, əslində, daha geniş bir tendensiyanın əksidir: avtomatlaşdırmanın sürəti ilə təhlükəsizliyin tarazlaşdırılması. Xülasə, yeni defolt olaraq tətbiq olunan bu gecikmə, həm sürəti qoruyub saxlamağa, həm də kod bazalarının təhlükəsizliyini artırmağa kömək edəcək.



