GitHub เพิ่มกลไก Dependabot รอ 3 วัน ป้องกันการอัปเดตที่อาจเป็นอันตราย
GitHub เพิ่มฟีเจอร์ cooldown ใน Dependabot ให้รอ 3 วันก่อนเปิด pull request เพื่อป้องกันแพ็กเกจอันตรายจากการอัปเดตอัตโนมัติ
GitHub ประกาศเพิ่มกลไกใหม่ใน Dependabot โดยให้เครื่องมือรออย่างน้อยสามวันหลังจากที่มีการเผยแพร่เวอร์ชันใหม่ ก่อนที่จะเปิด pull request เพื่ออัปเดตแพ็กเกจในโปรเจกต์ของผู้ใช้
กลไกนี้มีชื่อว่า cooldown mechanism ซึ่งถูกออกแบบมาเพื่อลดความเสี่ยงจากการที่นักพัฒนาได้รับแพ็กเกจที่มีช่องโหว่หรือถูกโจมตีโดยการแทรกโค้ดที่เป็นอันตรายในเวอร์ชันแรกที่เพิ่งออกใหม่ โดยเฉพาะกรณีที่ผู้โจมตีใช้เทคนิค poisoned package เพื่อหลอกให้ระบบอัปเดตโดยอัตโนมัติ
ฟีเจอร์ cooldown คืออะไร
ฟีเจอร์ cooldown ใน Dependabot กำหนดให้ระบบต้องรออย่างน้อย 72 ชั่วโมงก่อนที่จะดำเนินการเปิด pull request สำหรับแพ็กเกจที่เพิ่งถูกอัปเดต ช่วงเวลานี้ช่วยให้ชุมชนนักพัฒนาสามารถตรวจสอบและรายงานปัญหาที่อาจเกิดขึ้นกับแพ็กเกจใหม่ได้ ก่อนที่โค้ดจะถูกดึงเข้ามาในโปรเจกต์
การปรับแต่งค่า cooldown
ผู้ใช้ยังสามารถปรับแต่งค่าการหน่วงเวลานี้ได้ผ่านไฟล์การตั้งค่า dependabot.yml ตามค่าที่เหมาะสมกับแต่ละโปรเจกต์ ตัวอย่างเช่น โปรเจกต์ที่ต้องการความเสถียรสูงอาจเลือกใช้ระยะเวลาที่นานขึ้น ในขณะที่โปรเจกต์ทั่วไปอาจใช้ค่าเริ่มต้นก็เพียงพอ
ความสำคัญของความปลอดภัยในซอฟต์แวร์
การโจมตีแบบ poisoned package เป็นภัยคุกคามที่เพิ่มขึ้นในโลกโอเพนซอร์ส ผู้ไม่หวังดีจะส่งแพ็กเกจที่มีโค้ดอันตรายแฝงอยู่ไปยัง repository เผยแพร่ให้ผู้อื่นดาวน์โหลดโดยไม่รู้ตัว การเพิ่มกลไก cooldown จึงเป็นขั้นตอนสำคัญในการป้องกันการอัปเดตที่อาจเป็นอันตรายก่อนที่นักพัฒนาจะตระหนักถึงภัยคุกคาม
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 ดูสินค้าเพิ่มเติม mon.co.th
แชทผ่าน LINEดูสินค้าทั้งหมด