أعلنت جيت هب عن تحديث جديد في Dependabot يفرض مهلة افتراضية مدتها 3 أيام قبل اقتراح تحديثات الحزم، للحد من تبني الإصدارات المسمومة سريعاً.
ما الجديد في Dependabot من جيت هب؟
التغيير الجديد يعني أن أداة Dependabot لن تفتح طلب سحب تلقائياً فور صدور نسخة جديدة من الحزمة، بل ستنتظر ثلاثة أيام على الأقل بشكل افتراضي. الهدف هنا ليس إبطاء التطوير بلا داعٍ، بل تقليل احتمال سحب إصدار خبيث قبل اكتشافه وإزالته.
وتوضح جيت هب أن هذا السلوك يخص تحديثات الإصدارات العادية فقط، بينما ستستمر التحديثات الأمنية بالوصول فوراً دون تأخير. وبذلك تحافظ المشاريع على سرعة معالجة الثغرات، مع إضافة طبقة حذر عند التعامل مع الإصدارات الجديدة.
لماذا اختارت جيت هب مهلة 3 أيام؟
بحسب ما رصدت تيكبامين، ترى جيت هب أن ثلاثة أيام تمثل فترة متوازنة بين الأمان وسرعة التطوير. فالكثير من هجمات سلاسل التوريد تعتمد على نشر إصدار ملوث لفترة قصيرة، ثم يتم سحبه بعد أن تكون بعض المشاريع قد تبنته بالفعل.
هذه النافذة الزمنية القصيرة قد تكون كافية لانتشار الحزمة الخبيثة داخل مشاريع ومهام بناء متعددة. لذلك جاءت المهلة الافتراضية لتجاوز الفترة التي تظهر فيها معظم هذه الهجمات، من دون تعطيل التحديثات لفترة طويلة.
هل يمكن تغيير المهلة الافتراضية؟
نعم، ما يزال ملف dependabot.yml هو المسؤول عن ضبط هذا السلوك. ويمكن لفرق التطوير اختيار مدة مختلفة تناسب طبيعة المشروع، سواء كانت أقصر للمشاريع السريعة أو أطول للبيئات الحساسة.
- المهلة الافتراضية: 3 أيام
- النطاق: تحديثات الإصدارات فقط
- التحديثات الأمنية: فورية بدون انتظار
- التخصيص: متاح عبر ملف dependabot.yml
كيف يساعد هذا التغيير في منع هجمات سلاسل التوريد؟
الفكرة الأساسية أن المهاجم قد ينجح أحياناً في رفع نسخة مسمومة من حزمة شائعة، ثم تبدأ أدوات الأتمتة في اقتراحها مباشرة على المشاريع التابعة. إذا حدث ذلك بسرعة، فقد يتم دمج التحديث قبل أن ينتبه المجتمع أو مديرو المستودعات إلى الخطر.
هنا تأتي فائدة مهلة Dependabot، إذ تمنح النظام البيئي وقتاً إضافياً لاكتشاف النسخ المشبوهة أو سحبها من السجل. ومع ذلك، تؤكد جيت هب أن هذه ليست حماية شاملة ضد كل الهجمات طويلة الأمد أو الأبواب الخلفية المخفية.
ما هي الطبقات الدفاعية التي توصي بها جيت هب؟
- تثبيت الإصدارات عبر lockfiles لتقليل التغييرات غير المتوقعة
- تعطيل install scripts داخل بيئات CI قدر الإمكان
- تقييد صلاحيات الرموز المميزة داخل خطوط البناء
- مراجعة التحديثات يدوياً قبل الدمج النهائي
ماذا يعني ذلك للمطورين ومستخدمي بايثون وnpm؟
التحرك الجديد من جيت هب ينسجم مع توجه أوسع في أنظمة الحزم المختلفة لإضافة فواصل زمنية وقيود تقلل مخاطر التسميم البرمجي. كما أن أنظمة أخرى بدأت تتعامل بصرامة أكبر مع الإصدارات القديمة أو الملفات المضافة بعد النشر.
وبالنسبة للفرق التي تعتمد على الأتمتة الكاملة، فهذه الخطوة قد تبدو أبطأ قليلاً، لكنها تمنح حماية عملية في مواجهة تهديدات متزايدة. في النهاية، ترى تيكبامين أن مهلة Dependabot ستكون مفيدة خصوصاً للمشاريع التي تريد توازناً أفضل بين سرعة التحديث وأمن سلسلة التوريد.