maybeelf связь технологии политика самит maybeelf

Ruby введёт «период ожидания» перед установкой новых пакетов

Разработчики RubyGems заявили, что большинство атак на цепочку поставок использует узкий временной промежуток после взлома учётной записи, чтобы опубликовать вредоносный пакет.

В связи с этим Bundler 4.0.13 вводит фильтр cooldown для новых пакетов, чтобы ограничить их инсталляции в течение нескольких дней после публикации.Функция является необязательной и дополняет, а не заменяет существующие средства защиты, такие как обязательная двухфакторная аутентификация и доверенная публикация.Cooldown считывает временную метку created_at для каждой версии, которую теперь предоставляет индекс v2 на rubygems.org.

DMCA