சப்ளை செயின் தாக்குதல்களைத் தடுத்து அதன் தாக்கத்தைக் குறைக்க GitHub மற்றும் PyPI புதிய நேர அடிப்படையிலான பாதுகாப்பு முறைகளை அறிமுகப்படுத்தியுள்ளன. Dependabot இப்போது 72 மணிநேர தாமதத்தை வழங்கும், மேலும் PyPI 14 நாட்களுக்குப் பிறகு புதிய கோப்புகளைத் தடுக்கும்.

சப்ளை செயின் தாக்குதல்களிலிருந்து பாதுகாப்பதற்கும் அவற்றின் பாதிப்பைக் குறைப்பதற்கும் GitHub மற்றும் PyPI (Python Package Index) இணைந்து ஒரு நேர அடிப்படையிலான பொறிமுறையை அறிமுகப்படுத்தியுள்ளன. குறிப்பாக, Dependabot கருவி இப்போது இயல்பாக மூன்று நாள் 'கூல்டவுன்' (cooldown) அமைப்பைக் கொண்டுள்ளது. அதே நேரத்தில், PyPI வெளியீடு செய்யப்பட்டு 14 நாட்களுக்குப் பிறகு பதிவேற்றப்படும் புதிய கோப்புகளை நிராகரிக்கும்.

கடந்த ஆண்டில் 'chalk', 'debug' மற்றும் 'GhostAction' போன்ற பல முக்கிய தாக்குதல்கள் நடந்ததைத் தொடர்ந்து இந்த நடவடிக்கை எடுக்கப்பட்டுள்ளது. Dependabot மூலம் புதிய பேக்கேஜ் அப்டேட்களை 72 மணிநேரம் தாமதப்படுத்துவதன் மூலம், புதிதாக வெளியிடப்பட்ட தீங்கிழைக்கும் பேக்கேஜ்களை தானாகவே ஏற்றுக்கொள்வதற்கான அபாயம் குறைகிறது. பயனர்கள் தங்களுக்குத் தேவையானபடி இந்த தாமத நேரத்தை மாற்றியமைத்துக் கொள்ளும் வசதியும் உள்ளது.

PyPI-ன் இந்த புதிய விதிமுறை 'ரிலீஸ் பாயզனிங்' (release poisoning) முறையைத் தடுக்க வடிவமைக்கப்பட்டுள்ளது. தாக்குதல்காரர்கள் வெளியீட்டு டோக்கன்களைக் கைப்பற்றி பழைய, நம்பகமான ரிலீஸ்களில் தீங்கிழைக்கும் கோப்புகளைச் சேர்ப்பதைத் இது தடுக்கும். மிகக் குறைந்த அளவிலான புராஜெக்ட்கள் மட்டுமே ரிலீஸிற்கு இரண்டு வாரங்களுக்குப் பிறகு புதிய கோப்புகளைப் பதிவேற்ற வேண்டியுள்ளது என்பதால், இது ஒரு முன்னெச்சரிக்கை நடவடிக்கையாகும்.