GitHub, npm paket meneceri və GitHub Actions üzərində təchizat zənciri hücumlarının qarşısını almaq üçün son aylarda bir sıra mühüm dəyişikliklər edib. Şirkətin rəsmi bloq yazısında bildirilir ki, bu dəyişikliklər artıq tətbiq edilib və hücumçuların istifadə etdiyi üsulları iflasa uğratmaq məqsədi daşıyır.
Nə dəyişdi?
GitHub'un npm platformasında tətbiq etdiyi yeniliklərə paket dərc edərkən gücləndirilmiş autentifikasiya tələbləri, şübhəli paketlərin avtomatik aşkarlanması və bloklanması, həmçinin hesabların ələ keçirilməsinə qarşı əlavə qoruma mexanizmləri daxildir. GitHub Actions tərəfdə isə iş axınlarının (workflow) icazə modeli daha da sərtləşdirilib, üçüncü tərəf əməliyyatlarının icrası məhdudlaşdırılıb.
Niyə vacibdir?
Təchizat zənciri hücumları son illərdə proqram təminatı ekosistemi üçün ən böyük təhdidlərdən birinə çevrilib. Hücumçular məşhur paketlərə və ya CI/CD boru kəmərlərinə gizli şəkildə zərərli kod yerləşdirərək minlərlə layihəni bir anda təhlükəyə atır. GitHub'un bu addımları, xüsusən də Azərbaycandakı tərtibatçılar üçün əhəmiyyətlidir, çünki ölkəmizdə də JavaScript/TypeScript ekosistemi və GitHub Actions geniş istifadə olunur.
Yeni təhlükəsizlik tədbirləri artıq qüvvədədir. Tərtibatçıların heç bir əlavə addım atmasına ehtiyac yoxdur – sadəcə npm və GitHub Actions'dan istifadə edərkən bu dəyişikliklərin avtomatik olaraq tətbiq olunduğunu bilmələri kifayətdir.


