Supply-Chain-Security: GitHub Dependabot verzögert Package-Updates um drei Tage

https://www.heise.de/rss/heise-atom.xml Hits: 3
Summary

GitHub hat angekündigt, dass sein Dependency-Update-Tool Dependabot eine Cooldown-Phase von drei Tagen erhält. Das heißt, erst nach diesem Zeitraum erstellt das Tool einen Pull Request für Versionsupdates von Dependencies. Hierdurch soll das Risiko für die Installation von manipulierten Packages sinken, denn solche Supply-Chain-Attacken treten immer wieder auf, werden jedoch meist innerhalb von Stunden entdeckt. Weiterlesen nach der Anzeige Versionsupdates mit drei Tagen Verzögerung In einer größeren Sicherheitsattacke erlangte im September 2025 ein Angreifer Zugriff auf den npm-Account eines Entwicklers und verbreitete darüber mit Malware versehene Pakete. Betroffen waren rund 20 npm-Pakete, darunter chalk und debug, mit mehr als zwei Milliarden Downloads pro Woche. Die Schadpakete waren etwa zwei Stunden lang verfügbar, bevor sie entdeckt und von npm entfernt wurden. (Bild: AliaAyah / Shutterstock) Am 22. und 23. September findet die heise devSec 2026 statt. Die zehnte Auflage der Konferenz zu sicherer Softwareentwicklung wandert dieses Jahr nach Marburg.Im Fokus stehen dieses Jahr unter anderem die sichere Software Supply Chain und der Security-Aspekt bei Agentic AI in der Softwareentwicklung. Um solche Szenarien einzudämmen, wartet das GitHub-Tool Dependabot nun mindestens drei Tage, bevor es einen Pull Request für ein Versionsupdate einer Dependency erstellt. Diese standardmäßig eingestellte Zeitspanne können Entwicklerinnen und Entwickler nach Bedarf verkürzen oder verlängern. GitHub begründet seine Wahl von drei Tagen damit, dass viele schadhafte Pakete bereits innerhalb von Stunden nach ihrer Veröffentlichung entdeckt werden. Das belegt beispielsweise ein von GitHub zitierter Bericht über 21 größere Supply-Chain-Vorfälle in einem Zeitraum von acht Jahren zwischen 2018 und 2026. Sicherheitsupdates weiterhin ohne Cooldown-Phase Von der Änderung ausgenommen sind Security-Updates. Damit sind solche Updates gemeint, die sich auf eine bekannte Vulnerability bezieh...

First seen: 2026-07-27 10:24

Last seen: 2026-07-27 12:27