Hack Alerta

GitHub adiciona publicação em etapas para bloquear ataques à cadeia de suprimentos

GitHub lança recurso de publicação em etapas no npm e novos controles de instalação para bloquear ataques automatizados à cadeia de suprimentos de pacotes de código aberto.

O GitHub introduziu uma atualização de segurança importante para o ecossistema npm com a disponibilidade geral da publicação em etapas e novos controles no momento da instalação, visando reduzir ataques automatizados à cadeia de suprimentos que visam pacotes de código aberto.

Novo recurso de segurança

A funcionalidade de publicação em etapas recém-lançada altera a maneira como os pacotes npm são publicados e distribuídos. Em vez de tornar um pacote imediatamente disponível após a publicação, o npm agora coloca o tarball do pacote pré-compilado em uma fila de espera. Um mantenedor humano deve aprovar explicitamente o pacote antes que ele se torne instalável publicamente.

Benefícios de segurança

Essa abordagem introduz um ponto de controle de segurança crítico, especialmente para fluxos de trabalho automatizados de CI/CD que são frequentemente alvo de ataques à cadeia de suprimentos. Mesmo que um atacante comprometa um pipeline ou injete código malicioso, o pacote não pode ser liberado sem aprovação manual.

  • Aprovação humana obrigatória reforçada com autenticação de dois fatores (2FA).
  • Visibilidade de pacotes em espera através do CLI npm e npmjs.com.
  • Proteção contra tentativas de publicação não autorizadas ou automatizadas.
  • Reforço da prova de presença para mantenedores durante o lançamento.

Controles de instalação

Além da publicação em etapas, o GitHub introduziu novos flags de segurança no momento da instalação no npm 11.15.0. Esses flags fornecem controle granular sobre de onde as dependências podem ser instaladas, ajudando a prevenir fontes maliciosas ou inesperadas.

  • --allow-file: Controla instalações de arquivos locais ou tarballs.
  • --allow-remote: Restringe dependências buscadas de URLs remotas.
  • --allow-directory: Governa instalações de diretórios locais.
  • --allow-git: Controla instalações de repositórios Git.

Impacto na segurança

O GitHub confirmou que na versão 12 do CLI npm, o comportamento padrão para --allow-git mudará de all para none, sinalizando uma mudança para configurações de segurança padrão mais rigorosas. Isso cria um pipeline controlado onde tanto a criação quanto o consumo de pacotes são fortemente protegidos.

O que fazer agora

Organizações que usam npm são fortemente aconselhadas a atualizar para o npm CLI 11.15.0 ou posterior e atualizar seus fluxos de trabalho para aproveitar ao máximo essas novas proteções. A combinação de publicação em etapas e controles de dependência mais estritos move o npm em direção a um modelo de cadeia de suprimentos de confiança zero.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.