GitHub обновил механизм работы Dependabot, добавив трехдневный период ожидания перед автоматическим обновлением зависимостей. Это нововведение поможет предотвратить внедрение вредоносного кода, который может попасть в проекты через новые версии пакетов, что особенно важно в свете увеличения атак на цепочку поставок.
Предыстория инцидента
В сентябре 2025 года злодей смог получить учетные данные одного из мейнтейнеров npm и выпустил опасные версии популярных пакетов, таких как chalk и debug. Эти версии, скачиваемые более 2 миллиардов раз в неделю, были активны всего два часа, но этого времени было достаточно для внедрения их в автоматические обновления, обеспечиваемые инструментами вроде Dependabot.
Такой тип атак становится всё более распространённым: вредоносный код загружается в новые версии пакетов и мгновенно становится доступным для разработчиков. Это приводит к тому, что количество атак на цепочке поставок резко возросло. Согласно данным GitHub Advisory Database, в 2026 году было зарегистрировано более 6,500 сообщений о вредоносной активности в npm, что на 5% больше, чем в 2025 году.
Как работает новый подход
С новой настройкой Dependabot теперь ждет как минимум три дня после публикации новой версии, прежде чем создавать запрос на обновление. Это время нужно, чтобы мейнтейнеры, исследователи и автоматические сканеры могли выявить возможные угрозы. Важно отметить, что обновления, связанные с известными уязвимостями, открываются сразу, так как здесь задержка может вызвать дополнительные риски для пользователей.
Трехдневный период ожидания основан на ряде исследований инцидентов в цепочке поставок, где вредоносные версии пакетов были быстро локализованы и удалены — зачастую в пределах нескольких часов. Новый подход значительно уменьшает вероятность, что пользователи забудут о рисках и быстро примут неподтвержденные обновления.
Практическое значение для разработчиков
Для разработчиков в России и СНГ это нововведение будет особенно актуальным, учитывая активное использование npm в проектах. Теперь стоит пересмотреть процессы обновления зависимостей на наличие новых параметров Dependabot и, возможно, снизить риски, связанные с внедрением новых пакетов. Рекомендуется также отслеживать обновления и коды, чтобы оставаться в безопасности перед потенциальными угрозами.
Следующим шагом GitHub может стать углубление анализа уязвимостей и внедрение еще большего количества автоматизированных инструментов, что дополнительно повысит безопасность разработки и снизит риски от внедрения вредоносного кода.