Tecnologias

GitHub reforça as defesas do npm e do GitHub Actions contra ataques à cadeia de suprimentos

A GitHub apresentou um conjunto de mudanças implementadas nos últimos meses no npm e no GitHub Actions para interromper caminhos comuns usados em ataques à cadeia de suprimentos de software, desde a invasão de contas de desenvolvedores até o roubo de credenciais e a distribuição de malware.

2026-07-28
5 min de leitura
10 visualizações
فريق تحرير certi.news
GitHub reforça as defesas do npm e do GitHub Actions contra ataques à cadeia de suprimentos

A GitHub apresentou mudanças de segurança implementadas nos últimos meses no npm e no GitHub Actions com o objetivo de interromper métodos comuns em ataques à cadeia de suprimentos de software e limitar seu impacto. As medidas incluem a proteção de contas de alto impacto do npm, o reforço do comportamento padrão dos fluxos de trabalho do Actions, a redução dos riscos de roubo de credenciais e a disponibilização de ferramentas mais rápidas para resposta a incidentes.

Essas medidas foram adotadas após o aumento de ataques que exploram vulnerabilidades em repositórios de pacotes e sistemas de integração e entrega contínuas para distribuir malware a centenas de projetos de código aberto. Segundo Greg Ose e Zachary Steindler, esses ataques normalmente seguem uma série de etapas que começam com o acesso inicial a um projeto, passam pela elevação de privilégios e pelo roubo de credenciais e terminam com a propagação para outros projetos e usuários.

Reduzindo as oportunidades de comprometimento inicial

Em junho de 2026, o npm colocou contas de alto impacto em modo somente leitura por 72 horas quando o endereço de e-mail era alterado ou quando um código era usado para recuperar a autenticação de dois fatores. Esse período dá aos administradores das contas tempo para detectar e responder a tentativas de phishing antes que a conta seja usada para realizar um ataque.

No mesmo mês, a GitHub alterou o comportamento padrão da ação actions/checkout para impedir a obtenção de código não confiável de solicitações de pull provenientes de repositórios bifurcados em gatilhos frequentemente explorados, com a possibilidade de reverter esse bloqueio após uma análise de riscos. A mudança também abrangeu versões mais antigas da ação.

A GitHub também disponibilizou políticas no nível da empresa, da organização ou do repositório para controlar quais entidades têm permissão para executar fluxos de trabalho e quais tipos de gatilhos são aceitos. Além disso, a capacidade de fluxos de trabalho menos confiáveis de modificar o cache compartilhado com outros fluxos de trabalho foi restringida, interrompendo um caminho usado para passar de uma execução com privilégios limitados ao roubo de credenciais com altos privilégios.

Limitando o roubo de credenciais e a propagação de malware

Em abril de 2026, o npm adicionou suporte ao CircleCI ao recurso de publicação confiável, permitindo que os projetos publiquem por meio de uma entidade confiável em vez de usar credenciais de longo prazo que os invasores podem extrair de ambientes de integração contínua.

A GitHub também está testando um firewall de rede em fase de prévia técnica, que registra o tráfego de saída das execuções do GitHub Actions. Isso ajuda a detectar comportamentos como o download de instruções maliciosas ou o envio de credenciais para novos domínios. A GitHub pretende posteriormente adicionar restrições e políticas para o tráfego de saída da rede a fim de impedir essas atividades.

Com o recurso de publicação em etapas lançado pelo npm em maio de 2026, as credenciais não são suficientes para publicar diretamente uma nova versão; a versão permanece em espera até que seja aprovada e a autenticação de dois fatores seja concluída pela interface do npm ou pelo site npmjs.com.

O npm v12 também está se preparando para uma mudança que rompe com o comportamento anterior ao desativar scripts de execução durante a instalação por padrão, permitindo reativar scripts específicos após sua aprovação. As dependências que usam repositórios Git ou URLs remotas também serão desativadas por padrão, para reduzir os caminhos de execução de código durante a instalação.

Adiando atualizações não relacionadas à segurança e melhorando a resposta

As atualizações de versões por meio do Dependabot iniciadas em julho de 2026 passaram a aguardar pelo menos três dias após o lançamento do pacote antes de abrir uma solicitação de pull. Isso dá tempo para que sinais de detecção surjam antes que uma versão maliciosa chegue aos projetos, enquanto as atualizações de segurança continuam sendo abertas imediatamente para que correções críticas não sejam atrasadas.

Na área de resposta, a GitHub adicionou em junho ferramentas de autoatendimento para revogar todas as credenciais de um determinado usuário dentro de uma empresa. Em março, também ampliou o suporte da API de revogação de credenciais para incluir tokens do GitHub OAuth e App Tokens, depois que o suporte havia começado em abril de 2025 para tokens de acesso pessoal. A GitHub afirma que esses recursos ajudam a invalidar rapidamente credenciais vazadas e a reduzir o período durante o qual elas podem ser usadas indevidamente.

A GitHub confirmou que essas mudanças fazem parte de um trabalho contínuo para tornar o npm e o GitHub Actions mais seguros por padrão, com a implementação contínua de outras melhorias e seu acompanhamento por meio do registro de alterações e das publicações no blog.

Fonte da notícia
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias