#dependabot
-
GitHub и PyPI вводят «выдержку по времени» против атак на цепочку поставок
Dependabot теперь по умолчанию выжидает три дня перед обновлением зависимостей, а PyPI запрещает добавлять файлы в релизы старше двух недель. Обе меры призваны сузить окно, в котором вредоносный код успевает попасть в проекты.
-
GitHub добавил в Dependabot задержку перед обновлением пакетов по умолчанию
GitHub изменил поведение Dependabot version updates, введя период ожидания перед предложением обновления пакета по умолчанию. Новость собрала заметный отклик на Hacker News.