Всем привет!
События последних недель ясно дали понять, что безопасность цепочки поставки ПО – вещь достаточно важная и значимая.
Команда GitHub это понимает и ведёт работы в этом направлении. Недавно они опубликовали перечень нововведений, которые будут реализованы для повышения уровня информационной безопасности.
Ознакомиться с получившимся Security Roadmap можно по ссылке.
Если говорить в общем, то работа ведётся в трёх направлениях:
🍭 Ecosystem. Явное определение зависимостей и безопасная публикация
🍭 Attack Surface. Управление политиками, настройками по умолчанию и ограничение области действий учётных данных
🍭 Infrastructure. Контроль действий в реальном времени, ограничение сетевого взаимодействия runner’ов
Для каждой области в статье описано что именно планируется реализовать. Например, раздел
dependencies, в котором можно явно указать необходимый перечень для сборки.Или же создание политик, которые явно определяет кто именно/какое событие может запускать сборку.
И, конечно же, какой Roadmap без сроков – информацию о доступности нововведений можно найти в статье.