সাপ্লাই চেইন আক্রমণ থেকে সুরক্ষা দিতে গিটহাব এবং PyPI তাদের নিরাপত্তা ব্যবস্থায় সময়-ভিত্তিক নতুন কৌশল প্রবর্তন করেছে। গিটহাবের ডিপেন্ডাবট এখন প্যাকেজ আপডেটে বিলম্ব ঘটাবে এবং PyPI পুরনো রিলিজের ক্ষেত্রে নতুন ফাইল আপলোড নিষিদ্ধ করবে।
সাপ্লাই চেইন আক্রমণ এবং এর প্রভাব সীমিত করার লক্ষ্যে গিটহাব এবং PyPI (Python Package Index) তাদের ডিপেন্ডেন্সি ম্যানেজমেন্ট টুলে একটি সময়-ভিত্তিক মেকানিজম চালু করেছে। গিটহাবের ডিপেন্ডাবট এখন ডিফল্টভাবে তিন দিনের একটি 'কুলডাউন' বা বিলম্বিত সময় নির্ধারণ করেছে। অন্যদিকে, PyPI এখন থেকে ১৪ দিনের বেশি পুরনো কোনো রিলিজের ক্ষেত্রে নতুন ফাইল আপলোড করা প্রত্যাখ্যান করবে।
গত এক বছরে 'chalk', 'debug' এবং 'GhostAction'-এর মতো বেশ কিছু বড় ধরনের সাইবার হামলা হওয়ার পর এই পদক্ষেপ নেওয়া হয়েছে। ডিপেন্ডাবটের এই নতুন ব্যবস্থার ফলে কোনো নতুন ম্যালিশিয়াস প্যাকেজ প্রকাশিত হলে তা স্বয়ংক্রিয়ভাবে গ্রহণের ঝুঁকি ৭২ ঘণ্টা হ্রাস পাবে। যদিও ব্যবহারকারীরা চাইলে এই সময়সীমা পরিবর্তন করতে পারবেন।
PyPI-এর নতুন নিয়মটি মূলত 'রিলিজ পয়জনিং' প্রতিরোধ করার জন্য। যদি কোনো আক্রমণকারী প্রকাশনার টোকেন বা ওয়ার্কফ্লো দখল করে নেয়, তবে তারা পুরনো এবং বিশ্বস্ত রিলিজগুলোতে ক্ষতিকারক কোড ঢুকিয়ে দিতে পারবে না। প্ল্যাটফর্মটি জানিয়েছে যে, খুব কম সংখ্যক প্রজেক্টই রিলিজের দুই সপ্তাহ পর নতুন ফাইল আপলোড করার প্রয়োজন পড়ে, তাই এটি একটি প্রতিরোধমূলক ব্যবস্থা।