Tecnologías

GitHub refuerza las defensas de npm y GitHub Actions contra los ataques a la cadena de suministro

GitHub revisó una serie de cambios implementados durante los últimos meses en npm y GitHub Actions para bloquear rutas comunes utilizadas por los ataques a la cadena de suministro de software, desde el acceso indebido a cuentas de desarrolladores hasta el robo de credenciales y la distribución de malware.

2026-07-28
5 min de lectura
10 visitas
فريق تحرير certi.news
GitHub refuerza las defensas de npm y GitHub Actions contra los ataques a la cadena de suministro

GitHub revisó cambios de seguridad implementados durante los últimos meses en npm y GitHub Actions con el objetivo de interrumpir métodos comunes empleados en ataques a la cadena de suministro de software y limitar su impacto. Las medidas incluyen la protección de cuentas de npm de alto impacto, el endurecimiento del comportamiento predeterminado de los flujos de trabajo de Actions, la reducción de los riesgos de robo de credenciales y la disponibilidad de herramientas más rápidas para responder a incidentes.

Estas medidas se adoptaron tras el aumento de ataques que explotan vulnerabilidades en repositorios de paquetes y sistemas de integración y entrega continuas para distribuir malware a cientos de proyectos de código abierto. Según Greg Ose y Zachary Steindler, estos ataques suelen seguir una serie de etapas que comienza con el acceso inicial a un proyecto, continúa con la escalada de privilegios y el robo de credenciales y termina con la propagación a otros proyectos y usuarios.

Reducir las oportunidades de acceso inicial

En junio de 2026, npm puso las cuentas de alto impacto en modo de solo lectura durante 72 horas cuando se cambia la dirección de correo electrónico o se utiliza un código para recuperar la autenticación de dos factores. Este plazo proporciona a los administradores de las cuentas tiempo para detectar intentos de phishing y responder a ellos antes de que la cuenta se utilice para lanzar un ataque.

Ese mismo mes, GitHub cambió el comportamiento predeterminado de la acción actions/checkout para impedir la obtención de código no confiable desde solicitudes de incorporación de cambios procedentes de repositorios bifurcados en activadores comúnmente explotados, con la posibilidad de anular esta prohibición después de revisar los riesgos. El cambio también incluyó versiones anteriores de la acción.

GitHub también habilitó políticas a nivel de empresa, organización o repositorio para controlar las entidades autorizadas a ejecutar los flujos de trabajo y los tipos de activadores aceptados. A esto se suma la restricción de la capacidad de los flujos de trabajo menos confiables para modificar la caché compartida con otros flujos de trabajo, lo que corta una ruta utilizada para pasar de una ejecución con privilegios limitados al robo de credenciales con altos privilegios.

Limitar el robo de credenciales y la propagación de malware

En abril de 2026, npm añadió compatibilidad con CircleCI a la función de publicación confiable, lo que permite a los proyectos publicar mediante una entidad confiable en lugar de utilizar credenciales de larga duración que los atacantes pueden extraer de entornos de integración continua.

GitHub también está probando un cortafuegos de red en fase de vista previa técnica que registra el tráfico saliente de las ejecuciones de GitHub Actions. Esto ayuda a detectar comportamientos como la descarga de instrucciones maliciosas o el envío de credenciales a nuevos dominios. GitHub planea añadir posteriormente restricciones y políticas para el tráfico de salida de la red con el fin de impedir estas actividades.

Mediante la función de publicación por etapas que npm lanzó en mayo de 2026, las credenciales por sí solas no bastan para publicar directamente una nueva versión; la versión permanece en espera hasta que se aprueba y se completa la autenticación de dos factores a través de la interfaz de npm o del sitio npmjs.com.

npm v12 también se prepara para introducir un cambio incompatible con el comportamiento anterior al desactivar de forma predeterminada los scripts de ejecución durante la instalación, aunque permitirá volver a activar scripts específicos después de aprobarlos. Asimismo, las dependencias que utilizan repositorios Git o URL remotas se desactivarán de forma predeterminada para limitar las vías de ejecución de código durante la instalación.

Retrasar las actualizaciones no relacionadas con la seguridad y mejorar la respuesta

Desde julio de 2026, las actualizaciones de versiones mediante Dependabot esperan al menos tres días después de la publicación del paquete antes de abrir una solicitud de incorporación de cambios. Esto proporciona tiempo para que aparezcan señales de detección antes de que una versión maliciosa llegue a los proyectos, mientras que las actualizaciones de seguridad siguen abriéndose de inmediato para evitar retrasar las correcciones críticas.

En el ámbito de la respuesta, GitHub añadió en junio herramientas de autoservicio para revocar todas las credenciales de un usuario determinado dentro de una empresa. En marzo, también amplió la compatibilidad de la API de revocación de credenciales para incluir los tokens de GitHub OAuth y los App Tokens, después de que la compatibilidad con los tokens de acceso personales se introdujera en abril de 2025. GitHub afirma que estas capacidades ayudan a invalidar rápidamente las credenciales filtradas y a reducir el periodo durante el cual pueden utilizarse indebidamente.

GitHub confirmó que estos cambios forman parte de un trabajo continuo para que npm y GitHub Actions sean más seguros de forma predeterminada, mientras se siguen implementando otras mejoras y realizando su seguimiento mediante el registro de cambios y las publicaciones del blog.

Fuente de la noticia
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias