Технологии

GitHub усиливает защиту npm и GitHub Actions от атак на цепочку поставок

GitHub рассказала о ряде изменений, внедрённых в последние месяцы в npm и GitHub Actions для блокирования распространённых путей, используемых атаками на цепочку поставок программного обеспечения, — от взлома аккаунтов разработчиков до кражи учётных данных и распространения вредоносного ПО.

2026-07-28
4 мин. чтения
10 просмотров
فريق تحرير certi.news
GitHub усиливает защиту npm и GitHub Actions от атак на цепочку поставок

GitHub рассказала об изменениях в системе безопасности, внедрённых в последние месяцы в npm и GitHub Actions с целью блокировать распространённые методы атак на цепочку поставок программного обеспечения и ограничить их последствия. Эти меры включают защиту наиболее влиятельных аккаунтов npm, ужесточение поведения рабочих процессов Actions по умолчанию, снижение рисков кражи учётных данных и предоставление более быстрых инструментов реагирования на инциденты.

Эти шаги были предприняты на фоне роста числа атак, использующих уязвимости в репозиториях пакетов и системах непрерывной интеграции и доставки для распространения вредоносного ПО в сотни проектов с открытым исходным кодом. По словам Greg Ose и Zachary Steindler, такие атаки обычно проходят через ряд этапов: от первоначального доступа к проекту до повышения привилегий, кражи учётных данных и, наконец, распространения на другие проекты и пользователей.

Снижение вероятности первоначального взлома

В июне 2026 года npm перевела наиболее влиятельные аккаунты в режим «только для чтения» на 72 часа при изменении адреса электронной почты или использовании кода для восстановления двухфакторной аутентификации. Этот период даёт владельцам аккаунтов время обнаружить попытки фишинга и отреагировать на них до того, как аккаунт будет использован для атаки.

В том же месяце GitHub изменила поведение действия actions/checkout по умолчанию, запретив получение ненадёжного кода из запросов на слияние, поступающих из форков репозиториев, в часто эксплуатируемых триггерах, с возможностью отменить этот запрет после оценки рисков. Изменение также распространяется на более старые версии действия.

GitHub также предоставила политики на уровне предприятия, организации или репозитория для управления тем, какие источники могут запускать рабочие процессы и какие типы триггеров разрешены. Кроме того, была ограничена возможность менее надёжных рабочих процессов изменять общий кэш, используемый другими рабочими процессами, что блокирует путь, применявшийся для перехода от выполнения с ограниченными привилегиями к краже высокопривилегированных учётных данных.

Ограничение кражи учётных данных и распространения вредоносного ПО

В апреле 2026 года npm добавила поддержку CircleCI в функцию доверенной публикации, позволяющую проектам публиковать пакеты через доверенный поставщик вместо использования долгосрочных учётных данных, которые злоумышленники могут извлечь из сред непрерывной интеграции.

GitHub также тестирует сетевой межсетевой экран на этапе технического предварительного просмотра, который регистрирует исходящий трафик из заданий GitHub Actions. Это помогает обнаруживать такие действия, как загрузка вредоносных инструкций или отправка учётных данных на новые домены. В дальнейшем GitHub намерена добавить ограничения и политики для исходящего сетевого трафика, чтобы предотвращать подобные действия.

Благодаря функции поэтапной публикации, запущенной npm в мае 2026 года, одних учётных данных недостаточно для немедленной публикации новой версии: версия остаётся на этапе ожидания, пока не будет одобрена и пока не будет завершена двухфакторная аутентификация через интерфейс npm или сайт npmjs.com.

Кроме того, npm v12 готовится к ломающему обратную совместимость изменению: скрипты жизненного цикла во время установки будут по умолчанию отключены, при этом сохранится возможность повторно включить отдельные скрипты после их одобрения. Также по умолчанию будут отключены зависимости, использующие Git-репозитории или удалённые URL, чтобы ограничить пути выполнения кода во время установки.

Отсрочка необновлений, связанных с безопасностью, и улучшение реагирования

Обновления версий через Dependabot, начавшиеся в июле 2026 года, ожидают как минимум три дня после выпуска пакета, прежде чем создавать запрос на слияние. Это даёт средствам обнаружения время выявить признаки проблемы до того, как вредоносная версия попадёт в проекты, тогда как обновления безопасности по-прежнему создаются сразу, чтобы не задерживать критически важные исправления.

В сфере реагирования GitHub в июне добавила инструменты самообслуживания для отзыва всех учётных данных определённого пользователя внутри организации, а в марте расширила поддержку API отзыва учётных данных, включив токены GitHub OAuth и App Tokens. Ранее, в апреле 2025 года, поддержка была добавлена для токенов персонального доступа. GitHub заявляет, что эти возможности помогают быстро отзывать утёкшие данные и сокращать период, в течение которого ими можно злоупотреблять.

GitHub подтвердила, что эти изменения являются частью постоянной работы по обеспечению большей безопасности npm и GitHub Actions по умолчанию. При этом компания продолжает выпускать и отслеживать другие улучшения через журнал изменений и публикации в блоге.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости