GitHub が Dependabot にクールダウン期間を導入:ソフトウェア・サプライチェーン防御を強化

GitHub Adds Dependabot Cooldown to Stop Poisoned Dependencies

2026/07/27 gbhackers — GitHub が導入した Dependabot のバージョン更新におけるデフォルトのクールダウン期間は、オープンソースにおける悪意の依存関係や侵害された依存関係を、ユーザー組織が自動的に採用してしまうリスクを低減するためのものだ。この変更は、サプライチェーン攻撃の増加を受けて実施されたものである。この種の攻撃を採用する攻撃者は、トロイの木馬化されたパッケージ・バージョンをパブリック・レジストリに公開し、悪意のリリースとして検出される前に、自動更新ツールを利用して配布している。

Continue reading “GitHub が Dependabot にクールダウン期間を導入:ソフトウェア・サプライチェーン防御を強化”

GitHub の AI 拡張:3つの機能のパブリック・プレビューを発表

GitHub Enhances Security Capabilities With AI

2023/11/08 SecurityWeek —

今日、Microsoft 傘下の GitHub が、GitHub Advanced Security の AI を活用しする、3つの機能のパブリック・プレビューを発表した。GitHub Enterprise Cloud および Enterprise Server の顧客向けに提供される Advanced Security により、コードの品質を維持/向上するための一連の機能が提供される。Dependabot などの機能の一部は、公開リポジトリでも利用できる。

Continue reading “GitHub の AI 拡張:3つの機能のパブリック・プレビューを発表”

GitHub が SBOM エクスポートをサポート:ソフトウェア要件への対応を容易にする

GitHub Adds SBOM Export to Make it Easier to Comply with Security Requirements

2023/04/06 InfoQ — GitHub が発表した SBOM エクスポートは、セキュリティ・コンプライアンスのワークフローやツールの一部として、使用されることを意図したものである。この新機能により、NTIA に準拠した SBOM を、容易にエクスポートできるようになったと GitHub は述べている。手動または自動化されたプロセスなどの各種の方法により、ユーザーは SBOM をエクスポートできる。手動で SBOM を生成するには、リポジトリ内の依存関係グラフにアクセスし、新たに提供された Export SBOM ボタンをクリックする。それにより、SPDX 形式の、マシン・リーダブルの SBOM が作成される。

Continue reading “GitHub が SBOM エクスポートをサポート:ソフトウェア要件への対応を容易にする”