Dependabot、悪性パッケージの警告対象を拡大
GitHubは、OpenSSFの悪性パッケージ情報をGitHub Advisory Databaseへ取り込み、Dependabot alertsで扱うマルウェア情報の範囲を拡大しました。ソフトウェア供給網のリスクを早期に把握するための更新として重要です。
- 情報源
- GitHub Changelog
- 信頼度
- 90 / 100
要点
GitHub Advisory DatabaseがOpenSSFのmalicious-packagesリポジトリのマルウェア勧告を取り込み、Dependabot alertsで利用できるマルウェアデータを広げます。
仕事への関連
自社開発や外部委託を問わず、利用ソフトウェアの脆弱性・供給網管理に一般的な関連があります。
期限や対象条件
取得したRSSの範囲では確認できません。申請や対応の前に元記事で最新条件を確認してください。
注意点
警告の対象範囲や対応手順は、利用中のリポジトリ設定と公式案内を確認する必要があります。
情報源
原文の本文は転載せず、情報提供元へ直接案内します。
GitHub Changelogの元記事を開く