РАЗРАБОТКА

GitHub внедрил трехдневную паузу для обновлений Dependabot — безопасность повысилась

Теперь Dependabot на GitHub будет ожидать три дня перед обновлением зависимостей, что снижает риски атак.

✍️ Редакция iTech News | 04.10.2025 | ⏱ 2 мин | Источник: GitHub Blog
GitHub внедрил трехдневную паузу для Dependabot

GitHub обновил механизм работы Dependabot, добавив трехдневный период ожидания перед автоматическим обновлением зависимостей. Это нововведение поможет предотвратить внедрение вредоносного кода, который может попасть в проекты через новые версии пакетов, что особенно важно в свете увеличения атак на цепочку поставок.

Предыстория инцидента

В сентябре 2025 года злодей смог получить учетные данные одного из мейнтейнеров npm и выпустил опасные версии популярных пакетов, таких как chalk и debug. Эти версии, скачиваемые более 2 миллиардов раз в неделю, были активны всего два часа, но этого времени было достаточно для внедрения их в автоматические обновления, обеспечиваемые инструментами вроде Dependabot.

Такой тип атак становится всё более распространённым: вредоносный код загружается в новые версии пакетов и мгновенно становится доступным для разработчиков. Это приводит к тому, что количество атак на цепочке поставок резко возросло. Согласно данным GitHub Advisory Database, в 2026 году было зарегистрировано более 6,500 сообщений о вредоносной активности в npm, что на 5% больше, чем в 2025 году.

Как работает новый подход

С новой настройкой Dependabot теперь ждет как минимум три дня после публикации новой версии, прежде чем создавать запрос на обновление. Это время нужно, чтобы мейнтейнеры, исследователи и автоматические сканеры могли выявить возможные угрозы. Важно отметить, что обновления, связанные с известными уязвимостями, открываются сразу, так как здесь задержка может вызвать дополнительные риски для пользователей.

Трехдневный период ожидания основан на ряде исследований инцидентов в цепочке поставок, где вредоносные версии пакетов были быстро локализованы и удалены — зачастую в пределах нескольких часов. Новый подход значительно уменьшает вероятность, что пользователи забудут о рисках и быстро примут неподтвержденные обновления.

Практическое значение для разработчиков

Для разработчиков в России и СНГ это нововведение будет особенно актуальным, учитывая активное использование npm в проектах. Теперь стоит пересмотреть процессы обновления зависимостей на наличие новых параметров Dependabot и, возможно, снизить риски, связанные с внедрением новых пакетов. Рекомендуется также отслеживать обновления и коды, чтобы оставаться в безопасности перед потенциальными угрозами.

Следующим шагом GitHub может стать углубление анализа уязвимостей и внедрение еще большего количества автоматизированных инструментов, что дополнительно повысит безопасность разработки и снизит риски от внедрения вредоносного кода.

Поделиться: Telegram X LinkedIn