GitHub `npm` Təhlükəsizliyini Gücləndirir: `Install Scripts` Defolt Olaraq Deaktiv Edilir
GitHub `npm` versiya 12 üçün elan etdiyi “əsaslı dəyişikliklər” çərçivəsində `install scripts` funksiyasını defolt olaraq deaktiv edəcəyini bildirdi. Bu strateji addım, `software supply chain` hücumlarına qarşı mübarizəni gücləndirmək məqsədi daşıyır.
Təhlükəsizlik Zəifliyinin Aradan Qaldırılması
Müasir proqram təminatı inkişafında, layihələr çoxsaylı üçüncü tərəf kitabxanalarından və asılılıqlardan istifadə edir. `npm install` əmri, bu asılılıqları endirmək və quraşdırmaq üçün əsas vasitədir. Lakin, bu mexanizm `npm lifecycle hooks` vasitəsilə `malicious code` icrasına yol açan hücumlar üçün istismar edilə bilirdi. Hücumçular, quraşdırma prosesi zamanı avtomatik işə düşən zərərli `scripts` tətbiq edərək, sistemlərə nəzarət əldə edə və ya həssas məlumatları oğurlaya bilirdilər.
Dəyişikliyin Təsiri
`Install scripts` funksiyasının defolt olaraq deaktiv edilməsi, `supply chain` hücumlarının yayılma vektorlarından birini kəsməyə xidmət edir. Artıq, layihə tərtibatçıları bu `scripts` funksiyasını yalnız ehtiyac duyulduqda və təhlükəsizlik riskləri qiymətləndirildikdən sonra əl ilə aktivləşdirməli olacaqlar. Bu, potensial `malicious code` icrasını ciddi şəkildə məhdudlaşdıracaq və paketlərin təhlükəsizliyini artıracaq.
Ümumi Kibertəhlükəsizliyə Töhfə
GitHub-ın bu qərarı, proqram təminatı ekosistemindəki `supply chain` təhlükəsizliyinə artan diqqətin göstəricisidir. Son illərdə bir sıra yüksək profilli `supply chain` hücumları, inkişafçı alətlərinin və asılılıqların kritik zəifliklərini vurğulamışdır. Bu cür preventiv tədbirlər, geniş yayılmış `exploit` imkanlarını azaldaraq, ümumi kibertəhlükəsizlik səviyyəsini yüksəldir.