GitHub Dependabot: Drei-Tage-Cooldown soll Poisoned Packages bremsen
BERLIN / LONDON (IT BOLTWISE) – GitHub fĂĽhrt in Dependabot einen neuen Cooldown ein: Standardmäßig wartet der Dienst mindestens drei Tage, nachdem ein Release veröffentlicht wurde, bevor er eine Pull-Anfrage fĂĽr Version-Updates öffnet. Das soll den kurzen Zeitfenstern entgegenwirken, in denen kompromittierte Pakete schnell in Abhängigkeiten gelangen, bevor sie wieder aus den Registern verschwinden. Sicherheitsupdates […]


#Sophos