Dependabot가 업데이트를 3일 기다린다: 공급망 공격을 늦추는 기본값 GitHub가 Dependabot의 일반 버전 업데이트에 기본 3일 대기 시간을 적용했습니다. 보안 업데이트는 지연하지 않으면서 새 패키지의 이상 징후를 살필 시간을 확보하는 변화와 설정 방법을 정리합니다.
PyPI가 14일 지난 릴리스를 잠근다: 오래된 버전 오염을 막는 새 규칙 PyPI는 공개된 지 14일이 지난 릴리스에 새 파일을 추가하지 못하도록 제한했습니다. Python 패키지 배포 방식에 생기는 변화와 유지관리자가 준비할 점을 살펴봅니다.
npm 패키지는 공개되기 전에 검사된다: 게시 자동화가 기다려야 할 5분 npm이 새 패키지를 공개하기 전에 악성코드 검사를 시작했습니다. 대부분 약 5분의 지연이 생기며, 보안 도구처럼 이중 용도 기능을 담은 패키지에는 새 메타데이터와 공개 문서가 요구됩니다.