Cibersegurança

O GitHub amplia os alertas de software malicioso do npm para oito ecossistemas de pacotes

O GitHub Advisory Database agora importa dados de pacotes maliciosos do repositório da OpenSSF, permitindo que o Dependabot emita alertas para oito ecossistemas de pacotes, em vez de se limitar ao npm. O novo sistema baseia-se em validação automatizada, rastreamento da origem, limites de importação e possibilidade de reversão para proteger o banco de dados contra dados incorretos ou comprometidos.

2026-08-06
4 min de leitura
7 visualizações
فريق تحرير certi.news
O GitHub amplia os alertas de software malicioso do npm para oito ecossistemas de pacotes

O GitHub ampliou o alcance dos alertas do Dependabot para pacotes maliciosos, passando do ecossistema npm para oito ecossistemas, após vincular o GitHub Advisory Database aos dados do repositório da OpenSSF dedicado a pacotes maliciosos. A nova cobertura inclui npm, PyPI, Maven, RubyGems, NuGet, Go, crates.io e PHP Composer, permitindo detectar dependências maliciosas em projetos que usam linguagens e ferramentas além do JavaScript.

O Dependabot havia começado anteriormente neste ano a detectar software malicioso entre as dependências do npm. A nova expansão baseia-se na importação de registros da OpenSSF no formato OSV, em vez da criação de sistemas de detecção separados para cada ecossistema. De acordo com a publicação, o repositório da OpenSSF reúne mais de 15 mil relatórios desde seu lançamento em 2023 e continua crescendo por meio de denúncias da comunidade e fontes de detecção automatizadas, incluindo pacotes com nomes semelhantes, pacotes de confusão de dependências, sequestro de contas e binários pré-compilados maliciosos.

Um importador unificado para dados de pacotes maliciosos

A equipe de engenharia de segurança da cadeia de suprimentos do GitHub desenvolveu um único importador que segue o padrão dos importadores usados com repositórios de alertas públicos. O importador lê os arquivos alterados desde a última execução e, antes de inserir qualquer registro no banco de dados, verifica os campos obrigatórios, os tipos e a formatação de acordo com o esquema OSV. Os registros que falham na validação são rejeitados e registrados para revisão, em vez de serem modificados automaticamente e encaminhados.

Após a validação, os registros são convertidos em entradas de feed que incluem a origem, o identificador e o identificador CVE quando disponível, além da preservação do registro original completo como cópia de referência. O importador também lida com diferenças nos dados entre as fontes, como o uso do nome PyPI pela OpenSSF enquanto o banco de dados do GitHub usa o nome pip, a representação das versões afetadas como valores separados em vez de intervalos, a ausência de uma versão utilizável em alguns relatórios e a retirada de relatórios que posteriormente se revelaram incorretos.

Prevenção de duplicidade e proteção do fluxo de publicação

Surge um problema adicional porque o próprio GitHub contribui com dados para o repositório da OpenSSF, enquanto os alertas do GitHub sobre software malicioso do npm fluem para o repositório. Para impedir a reimportação dos mesmos dados, o importador usa os dados de origem do registro no OSV e exclui qualquer entrada que contenha a etiqueta ghsa-malware, pois ela originalmente veio do GitHub. A publicação observa que mais da metade dos novos relatórios de npm que chegam mensalmente ao repositório correspondia a alertas do GitHub e, por isso, é excluída por ser considerada um ciclo de reimportação.

Os alertas de software malicioso são publicados automaticamente, sem leitura humana de cada relatório antes da publicação, porque atrasar o alerta por dias pode dar ao invasor tempo adicional quando o pacote estiver roubando credenciais. Isso difere dos alertas de vulnerabilidades, que normalmente exigem verificação humana da correspondência dos pacotes, dos intervalos de versões e da gravidade do problema.

Três camadas para lidar com dados incorretos

  • Limites de lote: cada execução define um limite ajustável para o número de alertas que podem ser criados. Se os dados excederem o limite, a execução é interrompida por completo e nada é publicado, com o envio do número exato de alertas.
  • Rastreamento da origem: cada alerta é associado ao commit específico no repositório malicious-packages, permitindo identificar a origem do relatório durante incidentes.
  • Reversão: cada lote pode ser identificado e revertido como uma única unidade caso dados contaminados sejam introduzidos, em vez de remover manualmente os alertas do banco de dados.

Ativação para os usuários

Os alertas de dependências maliciosas no Dependabot agora estão disponíveis opcionalmente e podem ser ativados nas configurações de segurança do repositório, da organização ou do ambiente de trabalho. Depois da ativação, o Dependabot compara as dependências com os alertas de software malicioso no GitHub Advisory Database, incluindo uma correspondência posterior com os alertas já existentes.

Fonte da notícia
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias