A GitHub implementou uma nova funcionalidade no npm, chamada de publicação em estágios, que exige a aprovação explícita de um mantenedor humano antes que um pacote seja disponibilizado para instalação. Essa medida visa melhorar a segurança da cadeia de suprimentos de software, tornando mais difícil para os atacantes injetar códigos maliciosos nos pacotes.
Nesse contexto, a publicação em estágios é uma resposta à crescente preocupação com a segurança da cadeia de suprimentos de software. Com a complexidade crescente dos sistemas de software e a dependência de pacotes de terceiros, os atacantes têm encontrado oportunidades para explorar vulnerabilidades nos pacotes e injetar códigos maliciosos. A GitHub, como uma das principais plataformas de desenvolvimento de software, tem um papel importante a desempenhar na melhoria da segurança da cadeia de suprimentos.
O impacto dessa medida será significativo, pois afetará milhares de desenvolvedores e organizações que utilizam o npm. Com a publicação em estágios, os mantenedores terão mais controle sobre as versões dos pacotes e poderão evitar que códigos maliciosos sejam injetados nos pacotes. Além disso, a autenticação de dois fatores adiciona uma camada extra de segurança, tornando mais difícil para os atacantes obter acesso não autorizado aos pacotes.
Do ponto de vista técnico, a publicação em estágios funciona da seguinte forma: quando um mantenedor cria uma nova versão de um pacote, ela é colocada em um estado de "estágio" até que seja aprovada pelo mantenedor. Nesse estado, a versão não é disponibilizada para instalação. Para aprovar a versão, o mantenedor precisa passar por um desafio de autenticação de dois fatores, que verifica a identidade do mantenedor e garante que a aprovação seja legítima. Em resposta a isso, os atacantes podem tentar encontrar outras vulnerabilidades nos pacotes ou nos sistemas de desenvolvimento, o que destaca a importância contínua de melhorar a segurança da cadeia de suprimentos.
Até o momento, a GitHub não divulgou informações sobre a implementação da publicação em estágios em outras plataformas de desenvolvimento de software. No entanto, é provável que outras plataformas sigam o exemplo da GitHub e implementem medidas semelhantes para melhorar a segurança da cadeia de suprimentos. Para as organizações afetadas, é importante estar ciente dessas mudanças e adaptar seus processos de desenvolvimento para garantir a segurança dos pacotes e dos sistemas de software. Segundo a fonte, a GitHub está comprometida em continuar melhorando a segurança da cadeia de suprimentos e proteger os desenvolvedores e as organizações que utilizam suas plataformas.


