GitHub ने Dependabot के लिए तीन‑दिन का कूल‑डाउन लागू किया, जबकि PyPI ने 14‑दिन से पुराने रिलीज़ में फ़ाइल अपलोड को रोक दिया। ये कदम आपूर्ति श्रृंखला में ज़हरीले पैकेजों के तेज़ प्रसार को रोकने के लिए हैं।
मुख्य बिंदु
- Dependabot अब नया रिलीज़ प्रकाशित होने के 3 दिन बाद ही पुल‑रिक्वेस्ट बनाता है।
- PyPI 14 दिन से पुराने रिलीज़ में नई फ़ाइलों को अपलोड करने से रोकता है।
- दोनों नीतियां आपूर्ति श्रृंखला हमलों के जोखिम को घटाने के लिए डिज़ाइन की गई हैं।
GitHub और Python Package Index (PyPI) ने अपने प्लेटफ़ॉर्म पर नई सुरक्षा नीतियां लागू की हैं, जिसका उद्देश्य ज़हरीले पैकेज संस्करणों के तेज़ प्रसार को रोकना और पुराने, स्थिर रिलीज़ को दूषित होने से बचाना है।
नयी नीतियों का विवरण
GitHub ने Dependabot के लिए कूल‑डाउन पेश किया है। अब Dependabot को कोई नया पुल‑रिक्वेस्ट खोलने से पहले कम से कम तीन दिन इंतज़ार करना होगा, जब तक कि रिलीज़ प्रकाशित नहीं हो जाती। यह अवधि केवल गैर‑सुरक्षा संस्करण बम्प्स पर लागू होती है और dependabot.yml में कॉन्फ़िगरेशन द्वारा बदली जा सकती है।
PyPI ने 14 दिन से पुराने रिलीज़ में नई फ़ाइलों के अपलोड को रोक दिया है। यह प्रतिबंध उन मामलों से बचने के लिए है जहाँ प्रकाशन टोकन या वर्कफ़्लो समझौता हो जाएँ, जिससे पुराने स्थिर रिलीज़ को ज़हर‑लगाया जा सके।
Why This Matters
BozokMedia analysis shows that reducing the window for automated adoption of new code dramatically cuts the attack surface for supply‑chain threats, giving maintainers and security tools a critical buffer period.
"तीन‑दिन का कूल‑डाउन अधिकांश आपूर्ति‑श्रृंखला हमलों को समय से पहले ही रोक देता है," एक साइबर सुरक्षा विशेषज्ञ ने कहा।
ऐतिहासिक पृष्ठभूमि
पिछले वर्षों में कई हाई‑प्रोफ़ाइल आपूर्ति‑श्रृंखला हमलों ने ओपन‑सोर्स इकोसिस्टम को लक्षित किया है, जैसे कि 2021 का SolarWinds हमला और 2023 का PyPI टोकन चोरी मामला। इन घटनाओं ने प्लेटफ़ॉर्म ऑपरेटरों को तेज़ प्रतिक्रिया तंत्र बनाने के लिए प्रेरित किया।
Frequently Asked Questions
प्रश्न 1: क्या Dependabot का कूल‑डाउन सभी रिपॉजिटरी पर लागू होता है?
उत्तर: हाँ, लेकिन इसे dependabot.yml में कस्टमाइज़ किया जा सकता है।
प्रश्न 2: PyPI का नया नियम मौजूदा उपयोगकर्ताओं को कैसे प्रभावित करेगा?
उत्तर: केवल उन उपयोगकर्ताओं को प्रभावित करेगा जो पुराने रिलीज़ में नई फ़ाइलें अपलोड करने की कोशिश करते हैं; अधिकांश उपयोगकर्ता नहीं।