GitHub, “npm install scripts” funksiyasını standart olaraq deaktiv edərək və “granular access tokens” (GATs) ləğv edərək təchizat zənciri risklərini azaldır.
GitHub, Microsoft-a məxsus şirkət, npm paket menecerinin 12-ci versiyasının buraxıldığını rəsmi olaraq elan edib. Bu yeniləmə, xüsusilə install scripts funksiyasının standart olaraq deaktiv edilməsi və granular access tokens (GATs) istifadəsinin ləğvi ilə təchizat zənciri təhlükəsizliyini əhəmiyyətli dərəcədə gücləndirməyi hədəfləyir.
Təchizat Zənciri Riskini Azaltmaq üçün “Install Scripts” Deaktiv Edildi
Əvvəlki versiyalarda, npm install əmri zamanı paketlərdə yer alan install scripts avtomatik olaraq işə düşürdü. Bu mexanizm, paketin quraşdırılması prosesini avtomatlaşdırmaq üçün faydalı olsa da, zərərli proqram təminatının (Malware) və ya təchizat zənciri hücumlarının əsas vektorlarından birinə çevrilmişdi. Hücumçular zərərli kodları bu skriptlərə daxil edərək, istifadəçinin sistemində icazəsiz əməliyyatlar həyata keçirə bilərdilər.
npm 12 ilə bu davranış dəyişdirilib: allowScripts parametri standart olaraq “off” (qapalı) vəziyyətinə gətirilib. Bu o deməkdir ki, indi install scripts yalnız istifadəçi tərəfindən açıq şəkildə icazə verildikdə işləyəcək. Bu “opt-in” yanaşması, tərtibatçıların və şirkətlərin layihələrində istifadə etdikləri paketlərin təhlükəsizliyinə daha çox nəzarət etməsinə imkan verir və zərərli skriptlərin avtomatik icrasını əhəmiyyətli dərəcədə məhdudlaşdırır.
“Granular Access Tokens” (GATs) Ləğv Edildi: 2FA Təhlükəsizliyi Gücləndirilir
npm 12-nin digər vacib təhlükəsizlik yeniliyi, iki faktorlu autentifikasiyanı (2FA) yan keçmək üçün nəzərdə tutulmuş granular access tokens (GATs) funksiyasının ləğvidir. 2FA, istifadəçi hesablarının təhlükəsizliyini artırmaq üçün vacib bir mexanizmdir. GATs-in mövcudluğu, bu təhlükəsizlik qatmanını potensial olaraq zəiflədə bilərdi, çünki xüsusi olaraq 2FA-nı bypass etmək üçün istifadə olunan tokenlər, hücumçuların əlinə keçərsə ciddi risklər yaradırdı.
Bu funksiyanın ləğv edilməsi, npm ekosistemində hesab təhlükəsizliyinin artırılmasına və 2FA-nın tam effektivliyini təmin etməyə xidmət edir. Artıq tərtibatçılar və layihə menecerləri, hesablara daxil olmaq üçün daha möhkəm və çoxqatlı təhlükəsizlik tədbirlərinə arxalana bilərlər.
Nəticə
npm 12 yeniləməsi, paket menecerinin təhlükəsizlik duruşunda əhəmiyyətli bir irəliləyişdir. Install scripts funksiyasının deaktiv edilməsi və GATs-in ləğv edilməsi ilə GitHub, açıq mənbə təchizat zəncirindəki riskləri azaltmaq və tərtibatçılar üçün daha etibarlı bir mühit yaratmaq öhdəliyini nümayiş etdirir. Bu dəyişikliklər, xüsusilə son dövrlərdə artan təchizat zənciri hücumları fonunda kritik əhəmiyyət kəsb edir.