TGViewer
Инструменты программиста Инструменты программиста @prog_tools · 12.9K subscribers
Post #2958 1.14K
Dependabot теперь выжидает перед обновлением: причина в двух часах сентября 2025 года

В сентябре 2025-го атакующий выудил учётные данные одного мейнтейнера npm и выложил заражённые версии chalk, debug и ещё примерно десятка пакетов с суммарными двумя миллиардами загрузок в неделю. Код переписывал адреса криптокошельков в любом браузерном приложении, которое его подгружало.

🔘 отравленные версии прожили около двух часов, пока сообщество их не заметило и npm не снял;
🔘 двух часов хватает, чтобы ночная сборка в CI утянула их к вам;
🔘 отсюда период ожидания: Dependabot выдерживает паузу перед тем, как предложить свежую версию.

GitHub объясняет, как это соотносится со скоростью закрытия настоящих уязвимостей.

#инструменты
The GitHub Blog The case for a cooldown: Why Dependabot now waits before issuing version updates A new default three-day cooldown delays version update pull requests so maintainers and security researchers can address findings in a release before it gets into your code.
More from @prog_tools
  1. Sep 20, 2026Как переходить между каталогами с zoxide zoxide запоминает, какие каталоги вы открываете ч…
  2. Sep 20, 2026Как искать по коду с ripgrep с учётом .gitignore ripgrep (rg) рекурсивно ищет строки по ре…
  3. Sep 19, 2026Три вещи, которые невозможно объяснить человеку, родившемуся после 2005-го: зачем нужен бы…
  4. Sep 19, 2026Task: кроссплатформенный запуск задач проекта Task — быстрый инструмент сборки для повторя…
  5. Sep 19, 2026Как запускать и тестировать HTTP-запросы с Hurl Hurl — командная утилита для HTTP-запросов…
  6. Sep 18, 2026Tokei считает строки кода и отделяет их от комментариев Tokei — утилита командной строки д…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →