菜单
你还未登录

GitHub将恶意软件 advisories 扩展至npm以外的八个生态系统

GitHub Blog · 未分类 · 原文时间:2026-08-06 16:51:12 · 抓取:2026-08-06 18:08:02
综合评分 0/100 信号强度 0/100 相关性 0/100 可信度 0/100
摘要 / 我的正文
GitHub的恶意软件 advisories 不再局限于npm生态系统。此前,Dependabot仅能标记npm依赖中的恶意软件,而现在通过整合OpenSSF的恶意软件包数据,已将该功能扩展至八个主要软件包生态系统,包括npm、PyPI、Maven、RubyGems、NuGet、Go、crates.io和PHP Composer。GitHub Advisory Database过去依赖各生态系统的独立漏洞数据源,如RubySec、RustSec等,而恶意软件数据则通过内部npm专用路径处理。为避免花费数年时间为每个生态系统构建独立检测系统,GitHub选择利用OpenSSF的malicious-packages仓库,该仓库自2023年启动以来已积累超过15,000条OSV格式的报告,涵盖社区提交和行业自动化检测结果。新构建的OpenSSF导入器遵循现有基于仓库的导入模式,读取源仓库文件树,处理自上次运行以来的变更文件,并在数据进入数据库前验证OSV记录的必填字段、类型和格式,验证失败的记录会被拒绝并记录,不会被静默修复。有效记录会被规范化为包含来源、标识符、CVE ID(如有)、完整上游记录快照及映射子集的 feed 条目。规范化过程需处理上游生态系统字符串与GitHub数据库的差异(如“PyPI”对应“pip”)、版本范围表示方式不同、详情字段为空、多源报告合并以及撤回报告(存于osv/withdrawn文件夹)等问题。此外,为解决重复导入问题,导入器会基于OSV的来源元数据,过滤掉标记为“ghsa-malware”的GitHub自身贡献数据,每月超过半数的新npm报告因属此类而被跳过。关于安全防护,由于恶意软件 advisories 需自动发布以应对即时威胁,GitHub构建了三层防护机制:批量上限(限制每次导入的 advisories 数量,超限则完全停止并告警)、溯源(每条记录可追溯至malicious-packages仓库的具体提交,便于事件调查)和回滚(每批数据可作为整体识别和回滚)。用户可在仓库、组织或企业安全设置中选择启用Dependabot恶意软件警报,启用后Dependabot会将依赖项与Advisory Database中的恶意软件 advisories 进行匹配,包括对现有 advisories 的回溯检查。
关键要点
一句话结论
(可由AI生成:一句话讲清这条新闻对你意味着什么)
可借鉴点
(可由AI生成:这条新闻能迁移到哪些业务/审查/写作场景)
证据锚点
(如:判决法院/案号/专利号/关键时间点)
后续跟踪
(如:上诉进展/和解条款/监管动作/同类案件)
证据与引用
原文链接:https://github.blog/security/supply-chain-security/how-we-took-malware-advisories-beyond-npm/
来源:GitHub Blog
原文时间:2026-08-06 16:51:12 抓取:2026-08-06 18:08:02
知识面板
分类
未分类
来源
GitHub Blog
原文时间
2026-08-06 16:51:12
抓取时间
2026-08-06 18:08:02

综合评分
0/100
信号强度
0/100
相关性
0/100
影响度
0/100
可信度
0/100