GitHub, zərərli proqram təminatı ilə bağlı xəbərdarlıqlarını artıq təkcə npm ekosistemi ilə məhdudlaşdırmır. Şirkət, "OpenSSF" (Open Source Security Foundation) tərəfindən hazırlanmış zərərli paket məlumatlarını öz "Advisory Database"-nə daxil edib. Bu addım, daha geniş bir paket ekosistemini əhatə edərək tərtibatçıları potensial təhlükələrdən qorumağı hədəfləyir.
Niyə bu qədər ehtiyatlı yanaşma?
GitHub, bu məlumatları inteqrasiya edərkən xüsusilə "paranoid" yanaşma seçib. Şirkətin blog yazısında qeyd edildiyi kimi, onlar məlumatların doğruluğuna əmin olmaq üçün əlavə filtrasiya və yoxlama mexanizmləri tətbiq ediblər. Bu, saxta və ya yanlış pozitiv xəbərdarlıqların qarşısını almaq üçün edilib. Nəticədə, tərtibatçılar yalnız həqiqətən təhlükəli olan paketlər barədə məlumatlandırılacaq.
Xatırladaq ki, əvvəllər GitHub'un təhlükəsizlik məsləhətləri yalnız npm paketləri üçün mövcud idi. İndi isə "Advisory Database" daha çox mənbədən, o cümlədən "OpenSSF"-in "malicious-packages" repozitoriyasından qidalanır. Bu, açıq mənbə təchizat zəncirinin təhlükəsizliyini artırmaq üçün mühüm bir addımdır.
GitHub'un bu yeniliyi, xüsusilə çoxsaylı paket idarəedici sistemlərindən istifadə edən tərtibatçılar üçün faydalı olacaq. İndi onlar bir mərkəzi mənbədən daha geniş spektrli zərərli proqram xəbərdarlıqlarını izləyə biləcəklər. Bu, təhlükəsizlik qruplarının işini də asanlaşdırır.


