Ruby введёт «период ожидания» перед установкой новых пакетов
Разработчики RubyGems заявили, что большинство атак на цепочку поставок использует узкий временной промежуток после взлома учётной записи, чтобы опубликовать вредоносный пакет.
В связи с этим Bundler 4.0.13 вводит фильтр cooldown для новых пакетов, чтобы ограничить их инсталляции в течение нескольких дней после публикации.Функция является необязательной и дополняет, а не заменяет существующие средства защиты, такие как обязательная двухфакторная аутентификация и доверенная публикация.Cooldown считывает временную метку created_at для каждой версии, которую теперь предоставляет индекс v2 на rubygems.org.
habr.com