Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Supply-Chain-Security: GitHub Dependabot verzögert Package-Updates um drei Tage

Дата публикации: 27-07-2026 09:45:00

Aus Sicherheitsgründen wartet das GitHub-Tool nun drei Tage bis zum Erstellen von Pull Requests, wenn Versionsupdates für Dependencies erscheinen.

Основное содержимое страницы с новостью.

GitHub hat angekündigt, dass sein Dependency-Update-Tool Dependabot eine Cooldown-Phase von drei Tagen erhält. Das heißt, erst nach diesem Zeitraum erstellt das Tool einen Pull Request für Versionsupdates von Dependencies. Hierdurch soll das Risiko für die Installation von manipulierten Packages sinken, denn solche Supply-Chain-Attacken treten immer wieder auf, werden jedoch meist innerhalb von Stunden entdeckt.

Versionsupdates mit drei Tagen Verzögerung

In einer größeren Sicherheitsattacke erlangte im September 2025 ein Angreifer Zugriff auf den npm-Account eines Entwicklers und verbreitete darüber mit Malware versehene Pakete. Betroffen waren rund 20 npm-Pakete, darunter chalk und debug, mit mehr als zwei Milliarden Downloads pro Woche. Die Schadpakete waren etwa zwei Stunden lang verfügbar, bevor sie entdeckt und von npm entfernt wurden.

Vorhängeschloss mit Linien in einem Kreis, heise devSec

(Bild: AliaAyah / Shutterstock)

Am 22. und 23. September findet die heise devSec 2026 statt. Die zehnte Auflage der Konferenz zu sicherer Softwareentwicklung wandert dieses Jahr nach Marburg.

Im Fokus stehen dieses Jahr unter anderem die sichere Software Supply Chain und der Security-Aspekt bei Agentic AI in der Softwareentwicklung.

Um solche Szenarien einzudämmen, wartet das GitHub-Tool Dependabot nun mindestens drei Tage, bevor es einen Pull Request für ein Versionsupdate einer Dependency erstellt. Diese standardmäßig eingestellte Zeitspanne können Entwicklerinnen und Entwickler nach Bedarf verkürzen oder verlängern.

GitHub begründet seine Wahl von drei Tagen damit, dass viele schadhafte Pakete bereits innerhalb von Stunden nach ihrer Veröffentlichung entdeckt werden. Das belegt beispielsweise ein von GitHub zitierter Bericht über 21 größere Supply-Chain-Vorfälle in einem Zeitraum von acht Jahren zwischen 2018 und 2026.

Sicherheitsupdates weiterhin ohne Cooldown-Phase

Von der Änderung ausgenommen sind Security-Updates. Damit sind solche Updates gemeint, die sich auf eine bekannte Vulnerability beziehen und mit einem veröffentlichten Advisory für das Package einhergehen. In diesem Fall gibt Dependabot einen Alert aus und eröffnet einen Pull Request für das Update auf die gepatchte Version – ohne Verzögerung.

Weitere Informationen zum neuen Dependabot-Verhalten sind in einem GitHub-Blogeintrag zu finden. Dabei weist GitHub darauf hin, dass die Cooldown-Phase lediglich eine von mehreren Sicherheitsschichten sein sollte, da sie beispielsweise gegen länger angelegte Attacken mit nicht aktivierten, unentdeckten Backdoors in Releases nichts ausrichten kann.

(mai)

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1GitHub adjusts bounty program, adds VIP program to filter AI submissions011.2524-07-2026
2GitLab 19.2, Kotlin feiert Geburtstag, Unity CLI014.4925-07-2026
3Куда бежать с github?-2503-07-2026
4Автоматическая настройка Workflow с PVS-Studio стала доступна в GitVerse0513-07-2026
5KI-Update kompakt: KI-Kill-Switch, Kimi 3, Smart Glasses, Flux 3034.0427-07-2026
6Fig Launches Full SecOps Engineering Lifecycle With CI/CD Built for Security Operations07.2221-07-2026
7Sicherheitsupdate: Dateitransferlösung MOVEit ist verwundbar015.8827-07-2026
8Разработчики все чаще переходят с GitHub на Codeberg и собственные серверы0509-07-2026
9Cyber Resilience Act und Open Source: Umsetzung entscheidet über sichere digitale Infrastrukturen0707-04-2026
10Anonymisierendes Linux Tails 7.10: Neuer Shutdown und Videoplayer017.3623-07-2026

Классификация: Экономика. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 18.86. Источник: www.heise.de.