facebook pixel
O ecossistema Ruby ganhou uma nova camada de proteção nativa contra ataques à cadeia de suprimentos com o lançamento do Bundler 4.0.13. Batizada de cooldown, a ferramenta estabelece uma espécie de quarentena temporal baseada em dias para barrar códigos maliciosos. O filtro impede que o gerenciador de pacotes faça o download imediato de novas versões de bibliotecas, as famosas gems, forçando o sistema a priorizar versões mais antigas e amplamente testadas, dando tempo para que o lançamento recente seja analisado pela comunidade. Segundo Hiroshi Shibata, mantenedor do RubyGems, a maioria das invasões se aproveita de uma janela curtíssima de tempo: o invasor compromete uma conta de desenvolvedor, publica uma versão maliciosa e o comando de instalação automática das empresas acaba puxando o arquivo imediatamente. O recurso é opcional e atua como um filtro no lado do cliente que lê marcas de tempo contidas no índice compacto v2 do rubygems.org. Os desenvolvedores podem ativar o mecanismo p...

 121

 1

    Suggested Credits
    Tags, Events, and Projects