Dependabot 新增默认冷却期防攻击
Dependabot version updates introduce default package cooldown

GitHub 的 Dependabot 现在默认会对版本更新引入 3 天的冷却期。这意味着在新版本发布后的头三天内,Dependabot 不会自动创建 Pull Request。这一举措旨在防范供应链攻击,因为恶意或损坏的版本往往在发布初期就潜伏其中。通过短暂的延迟,社区和维护者有更多时间发现并标记问题,从而避免项目立即合并有风险的依赖。值得注意的是,安全更新不受此限制,依然会立即触发,确保关键漏洞修复不被延误。用户依然可以通过配置 `.github/dependabot.yml` 中的 `cooldown` 选项来自定义时间窗口或完全关闭此功能。
短暂的延迟能让风险信号有时间浮出水面,从而降低你在版本发布瞬间就合并了恶意更新的可能性。
- 有评论者指出,Linux 发行版通过人工审核、稳定分支及回溯补丁等机制,在数十年间仅发生过两次安全事故,证明了其比语言包管理器更安全的结构性优势。
- 针对'安全公司能提前拦截攻击'的说法,多位用户反驳称缺乏实际案例,并强调冷却期(cooldowns)的核心价值在于为开发者争取时间以撤销被盗凭证,防止恶意包演变为蠕虫。
- 评论中强调,JavaScript 生态默认使用浮动版本而非锁定版本,使得语义化版本控制仅提供稳定性的幻觉,而 Java 生态因默认锁定版本且禁止安装脚本而显著更安全。
- 有观点认为,将包发布强制设为冷却期本质上是将发布过程变为预发布阶段,这不仅提高了攻击门槛,还迫使团队建立更强的自动化流程,类似于缩短 TLS 证书有效期带来的积极影响。