Dependabot, OpenSSF의 악성 패키지 데이터를 활용해 8개 생태계로 악성 코드 경고 확대
How we took malware advisories beyond npm
GitHub의 Dependabot 팀은 OpenSSF의 악성 패키지 데이터를 기반으로 npm 외에 PyPI를 포함한 8개 주요 패키지 생태계에 대한 악성 코드 경고를 확장했다. 이로 인해 npm, PyPI, Maven, RubyGems, NuGet, Go, crates.io, PHP Composer 등에서 악성 패키지를 탐지할 수 있게 되었다. OpenSSF의 악성 패키지 리포지토리는 2023년에 시작되었으며, 15,000개 이상의 보고서를 포함하고 있다.
Dependabot은 이제 PyPI에서도 악성 코드 경고를 제공하여 JavaScript 외에 Python 개발자에게도 보안 경고를 강화한다.
원문 출처
GitHub Blog