Back to Blog

GitHub เพิ่มกลไก Dependabot รอ 3 วัน ป้องกันการอัปเดตที่อาจเป็นอันตราย

GitHub เพิ่มฟีเจอร์ cooldown ใน Dependabot ให้รอ 3 วันก่อนเปิด pull request เพื่อป้องกันแพ็กเกจอันตรายจากการอัปเดตอัตโนมัติ

Sales
1 min read
GitHub เพิ่มกลไก Dependabot รอ 3 วัน ป้องกันการอัปเดตที่อาจเป็นอันตราย

GitHub ประกาศเพิ่มกลไกใหม่ใน Dependabot โดยให้เครื่องมือรออย่างน้อยสามวันหลังจากที่มีการเผยแพร่เวอร์ชันใหม่ ก่อนที่จะเปิด pull request เพื่ออัปเดตแพ็กเกจในโปรเจกต์ของผู้ใช้

กลไกนี้มีชื่อว่า cooldown mechanism ซึ่งถูกออกแบบมาเพื่อลดความเสี่ยงจากการที่นักพัฒนาได้รับแพ็กเกจที่มีช่องโหว่หรือถูกโจมตีโดยการแทรกโค้ดที่เป็นอันตรายในเวอร์ชันแรกที่เพิ่งออกใหม่ โดยเฉพาะกรณีที่ผู้โจมตีใช้เทคนิค poisoned package เพื่อหลอกให้ระบบอัปเดตโดยอัตโนมัติ



ฟีเจอร์ cooldown คืออะไร


ฟีเจอร์ cooldown ใน Dependabot กำหนดให้ระบบต้องรออย่างน้อย 72 ชั่วโมงก่อนที่จะดำเนินการเปิด pull request สำหรับแพ็กเกจที่เพิ่งถูกอัปเดต ช่วงเวลานี้ช่วยให้ชุมชนนักพัฒนาสามารถตรวจสอบและรายงานปัญหาที่อาจเกิดขึ้นกับแพ็กเกจใหม่ได้ ก่อนที่โค้ดจะถูกดึงเข้ามาในโปรเจกต์



การปรับแต่งค่า cooldown


ผู้ใช้ยังสามารถปรับแต่งค่าการหน่วงเวลานี้ได้ผ่านไฟล์การตั้งค่า dependabot.yml ตามค่าที่เหมาะสมกับแต่ละโปรเจกต์ ตัวอย่างเช่น โปรเจกต์ที่ต้องการความเสถียรสูงอาจเลือกใช้ระยะเวลาที่นานขึ้น ในขณะที่โปรเจกต์ทั่วไปอาจใช้ค่าเริ่มต้นก็เพียงพอ



ความสำคัญของความปลอดภัยในซอฟต์แวร์


การโจมตีแบบ poisoned package เป็นภัยคุกคามที่เพิ่มขึ้นในโลกโอเพนซอร์ส ผู้ไม่หวังดีจะส่งแพ็กเกจที่มีโค้ดอันตรายแฝงอยู่ไปยัง repository เผยแพร่ให้ผู้อื่นดาวน์โหลดโดยไม่รู้ตัว การเพิ่มกลไก cooldown จึงเป็นขั้นตอนสำคัญในการป้องกันการอัปเดตที่อาจเป็นอันตรายก่อนที่นักพัฒนาจะตระหนักถึงภัยคุกคาม



Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 ดูสินค้าเพิ่มเติม mon.co.th

แชทผ่าน LINEดูสินค้าทั้งหมด