Composer و Packagist امنیت زنجیرهی تأمین رو سفت میکنن
خلاصهٔ کاملتر
ماههای اخیر، و بهخصوص هفتههای اخیر، شاهد زیادشدن حملات زنجیرهی تأمین نرمافزار به اکوسیستمهای متنباز بودیم. چندتاشون به اکوسیستم PHP هم رسیدن؛ از طریق حسابهای گیتهاب ربودهشده و توکنهای دسترسی دزدیدهشده که به مهاجم اجازه میداد روی بستههایی که دسترسی قانونی بهشون نداشت، تگ جدید منتشر کنه. مهمترین نمونهها دستکاری laravel-lang (۲۲ مه) و intercom/intercom-php (۳۰ آوریل) بودن. تیم Composer و Packagist این پست رو منتشر کردن تا وضعیت کارهای امنیتیشون رو یهجا جمع کنن.
یه پیام فوری وسط مطلب هست: اگه هر بستهای روی Packagist.org داری و MFA فعال نکردی، همین حالا فعالش کن. تیم قراره وضعیت MFA نگهدارندهها رو توی لاگ شفافیت منتشر کنه و روی پروفایلها نشون بده.
چیزایی که همین حالا برقرارن: یکپارچهسازی تشخیص بدافزار Aikido توی Packagist و متادیتایی که Composer مصرف میکنه، پاسخ سریع دستی تیم به حوادث، و یه لاگ شفافیت عمومی که دقیقاً تغییرات تگ گیت توی حملات اخیر رو ثبت کرده بود.
چیزایی که همین هفته منتشر میشن: Composer 2.10 با یه چارچوب سیاست وابستگی یکپارچه (که نسخههای پرچمخوردهی بدافزار، هشدارهای آسیبپذیری و بستههای رهاشده رو پوشش میده)؛ و مهمتر از همه، تغییرناپذیری نسخههای پایدار روی Packagist، یعنی نسخههای تگشده دیگه با re-tag توی مخزن گیت بیسروصدا بازنویسی نمیشن.
توی هفتهها و ماههای آینده هم چیزایی مثل سیاست حداقل-سن-انتشار (cooldown) توی Composer، ابزارهای ادمین بهتر، انتشار رویدادهای MFA توی لاگ شفافیت و «مالکیت سازمانی بسته» (جایگزین حسابهای مشترک شرکتی) در راهه.
نکات کلیدی:
- موجی از حملات زنجیرهی تأمین از طریق حسابها و توکنهای ربودهشده به PHP رسید
- Composer 2.10 با چارچوب سیاست وابستگی یکپارچه این هفته منتشر میشه
- نسخههای پایدار روی Packagist دیگه تغییرناپذیرن و با re-tag بازنویسی نمیشن
- فعالکردن MFA برای همهی نگهدارندهها ضروریه و وضعیتش عمومی میشه




