O GitHub aperta o cerco no npm e no Actions após meses de ataques à cadeia de suprimentos

Seguimento do caso : Accès contrôlé aux modèles de pointe : habilitation, clés matérielles, juridictions· Episódio 8/10

Segurança e Confiança Jul 28, 2026 at 20:579Adicionar aos favoritos

O GitHub aperta o cerco no npm e no Actions após meses de ataques à cadeia de suprimentos
Ilustração : Léa Fontaine

O GitHub detalha as defesas que implementou nos últimos meses no npm e no GitHub Actions: publicações assinadas, tokens reforçados, isolamento aprimorado. Uma resposta direta à onda de ataques de 2025-2026.

Em termos simples - O GitHub está lançando uma série de mudanças de segurança no npm e no GitHub Actions após meses de ataques de cadeia de suprimentos de alto perfil. Publicações assinadas, tokens mais restritos, isolamento mais rígido dos fluxos de trabalho. Doloroso para pipelines preguiçosos, mas vale a pena.

Contexto

A cadeia npm + GitHub Actions concentra uma parte esmagadora do CI/CD JavaScript - e, portanto, uma parcela crescente dos ataques direcionados, especialmente por meio de comprometimentos de tokens de mantenedores. O GitHub, proprietário das duas plataformas, publicou em 28 de julho de 2026 um post de retrospectiva sobre as mudanças "lançadas nos últimos meses" destinadas a atrapalhar essas técnicas. A iniciativa faz parte do endurecimento mais amplo de acessos (veja também a obrigatoriedade de 2FA para todos os desenvolvedores que fazem commit, em vigor a partir de 2 de setembro de 2026 - publicação #1400).

Os dados

De acordo com o post oficial (github.blog/security), as defesas cobrem três eixos:

  • npm - publicação assinada (atestações), restrições sobre tokens, revogação acelerada.
  • GitHub Actions - isolamento reforçado entre fluxos de trabalho, gerenciamento mais rígido de segredos.
  • Contra-medidas ativas contra técnicas de ataque já observadas em produção.

Por baixo dos panos

Attestations e proveniência

Uma atestação vincula um artefato publicado (pacote npm) ao seu processo de build - fluxo de trabalho, commit, ambiente - de forma verificável pelo consumidor. Essa é a peça fundamental do framework SLSA (Supply-chain Levels for Software Artifacts), apoiado pela Linux Foundation.

Na prática, um mantenedor agora pode publicar a partir de um fluxo de trabalho Actions assinado, com uma atestação verificável. Isso quebra a classe de ataques "pacote assinado, mas enviado fora do repositório": a rastreabilidade entre o pacote e o commit de origem se torna auditável.

Análise

Três sinais a serem observados. Primeiro, a superfície de ataque deslizou do repositório para o pipeline: comprometer um token de mantenedor ou um runner de CI hoje dá mais acesso do que apenas ao código-fonte. Em segundo lugar, o GitHub está se movendo gradualmente - novas regras coexistem com o modelo antigo, migração gradual, sem quebra abrupta. Por fim, a plataforma dominante impõe sua doutrina de fato: GitLab, Bitbucket e o ecossistema Sonatype terão que se alinhar ou perder credibilidade corporativa.

Cenários (12 meses)

  • Caso base - grandes consumidores (bancos, defesa) exigem atestações em seus SBOMs; propagação pelo contrato, não pela lei.
  • Risco altista - um incidente maior contorna as novas defesas (runners auto-hospedados mal configurados, ainda muito permissivos na prática).
  • Freio real - inércia dos mantenedores: a maioria dos pacotes top-1000 permanece não assinada em 12 meses.

Implicações para o profissional

Para um lead backend: configure a publicação confiável a partir do Actions, ative as atestações em seus fluxos de trabalho de release. Para um engenheiro de plataforma: verifique seus runners auto-hospedados, geralmente menos endurecidos do que os do GitHub. Para um CISO: adicione a verificação de atestação ao seu pipeline de release antes que seus clientes passem a exigir.

A se observar

Contagem de atestações nos principais pacotes npm nos próximos meses, primeira tentativa de ataque documentada pós-endurecimento, alinhamento (ou não) do PyPI e do Cargo com o mesmo modelo.

Resources

Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.

A nossa redação
Your Linux servers, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux servers, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install. Everything stays on your machine.

SSHMonitoringAI Ops
Get early access
Este artigo foi-lhe útil?

9 pessoas gostaram deste artigo

Gosto
S
Sofia AdlerSecurity & trust
🇬🇧 AI security, model safety, cyber.
Partilhar:
Comentários (9)

Inicie sessão para se juntar à discussão.

LitLover42 29 Jul 2026 · 07:28

I hope these new security measures will be effective. The increase in supply-chain attacks is concerning.

BookWorm47 29 Jul 2026 · 05:37

I'm curious about the impact on small developers. Will these measures create barriers for those with limited resources?

TravelTom 29 Jul 2026 · 10:49

GitHub might offer exemptions for open-source projects to ease the burden on small developers.

FoodieChicago 28 Jul 2026 · 17:09

How will these new security measures affect the open-source community's collaborative spirit? Will it stifle innovation or foster safer development practices?

le_sceptique 28 Jul 2026 · 16:58

I wonder if these measures will be enough to stop the supply-chain attacks. The attackers are getting more sophisticated every day.

Dr. J. 28 Jul 2026 · 19:07

It's a constant arms race, but improved security measures can help tip the balance in our favor.

CriticAtHeart 28 Jul 2026 · 16:54

I'm glad to see GitHub taking proactive steps to secure npm and Actions. It's about time they addressed these vulnerabilities head-on.

MusicFanatic 28 Jul 2026 · 16:49

I wonder how these new measures will affect the speed of development. Will they slow down the workflow for legitimate developers?

FoodieFiona 2 28 Jul 2026 · 16:35

I'm curious about the impact on smaller projects. Will these new measures add unnecessary complexity for developers?

GreenThumb 28 Jul 2026 · 16:26

I'm curious about the impact on small developers. Will these measures make it harder for them to contribute to open-source projects?

curio_usa 28 Jul 2026 · 16:23

I hope these new security measures will indeed make a difference. It's crucial for open-source platforms to stay ahead of these evolving threats.

Your Linux servers, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux servers, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install. Everything stays on your machine.

Get early access
Secções
Explorar
Informações