Безопасность и доверие Jul 28, 2026 at 20:579В закладки

GitHub подробно описывает меры защиты, которые он усилил за последние месяцы на платформах npm и GitHub Actions: подписанные публикации, усиленные токены, укреплённую изоляцию. Прямой ответ на волну атак 2025-2026.
Простыми словами — GitHub внедряет пакет защитных изменений в npm и GitHub Actions после месяцев громких атак на цепочки поставок. Подписанные публикации, ужесточённые токены, изоляция рабочих процессов. Болезненно для ленивых пайплайнов, но того стоит.
Цепочка npm + GitHub Actions охватывает львиную долю CI/CD в JavaScript — и, соответственно, всё больше целевых атак, особенно через компрометацию токенов мейнтейнеров. GitHub, владелец обеих платформ, публикует 28 июля 2026 года ретроспективу о мерах «внедрённых за последние месяцы», направленных на срыв таких техник. Движение вписывается в более широкое ужесточение доступа (см. также обязательный 2FA для всех разработчиков, вступающий в силу 2 сентября 2026 года — публ. #1400).
Согласно официальному посту (github.blog/security), защита охватывает три направления:
Аттестация связывает опубликованный артефакт (npm-пакет) с его процессом сборки — рабочим процессом, коммитом, средой — проверяемым со стороны потребителя. Это фундаментальный блок SLSA (Supply-chain Levels for Software Artifacts), продвигаемый Linux Foundation.
Конкретно, теперь мейнтейнер может публиковать из подписанного Actions-воркфлоу с верифицируемой аттестацией. Это ломает класс атак «пакет подписан, но залит вне репозитория»: прослеживаемость между пакетом и исходным коммитом становится аудируемой.
Три ключевых сигнала. Во-первых, поверхность атаки сместилась с репозитория на пайплайн: компрометация токена мейнтейнера или раннера CI сегодня даёт больше, чем прямой доступ к исходному коду. Во-вторых, GitHub действует мягко — новые правила сосуществуют со старыми, миграция постепенная, без резких поломок. В-третьих, доминирующая платформа de facto навязывает свою доктрину: GitLab, Bitbucket и экосистема Sonatype должны будут подстроиться или потерять доверие корпоративных клиентов.
Для лида бэкенда: настройте trusted publishing из Actions, включите аттестации в релизные воркфлоу. Для инженера платформы: проверьте свои self-hosted раннеры, часто менее защищённые, чем хостируемые GitHub. Для CISO: добавьте проверку аттестаций в релизный пайплайн до того, как клиенты начнут этого требовать.
Статистика аттестаций топ-пакетов npm в ближайшие месяцы, первая документированная попытка атаки после ужесточения, выравнивание (или нет) PyPI и Cargo под ту же модель.
Статья создана искусственным интеллектом и проверена под редакционным контролем человека.
Войдите, чтобы участвовать в обсуждении.
I hope these new security measures will be effective. The increase in supply-chain attacks is concerning.
I'm curious about the impact on small developers. Will these measures create barriers for those with limited resources?
GitHub might offer exemptions for open-source projects to ease the burden on small developers.
How will these new security measures affect the open-source community's collaborative spirit? Will it stifle innovation or foster safer development practices?
I wonder if these measures will be enough to stop the supply-chain attacks. The attackers are getting more sophisticated every day.
It's a constant arms race, but improved security measures can help tip the balance in our favor.
I'm glad to see GitHub taking proactive steps to secure npm and Actions. It's about time they addressed these vulnerabilities head-on.
I wonder how these new measures will affect the speed of development. Will they slow down the workflow for legitimate developers?
I'm curious about the impact on smaller projects. Will these new measures add unnecessary complexity for developers?
I'm curious about the impact on small developers. Will these measures make it harder for them to contribute to open-source projects?
I hope these new security measures will indeed make a difference. It's crucial for open-source platforms to stay ahead of these evolving threats.
Accès contrôlé aux modèles de pointe : habilitation, clés matérielles, juridictions