От 23 юли Dependabot спира да предлага чисто новите версии на пакетите веднага - по подразбиране изчаква три дни. Правилото важи само за обикновените обновления; кръпките за уязвимости идват веднага. Причината е неудобна истина за веригата на доставки: злонамерените версии живеят часове, преди някой да ги хване.
- От 23 юли Dependabot по подразбиране изчаква три дни, преди да отвори заявка за нова версия на пакет.
- Кръпките за известни уязвимости не чакат - продължават да идват веднага.
- Контекст: около 18 злонамерени npm пакета на ден за година; компрометираните версии обикновено падат за часове.
В софтуера години наред важеше едно негласно правило: обновявай веднага, най-новото е най-сигурно. GitHub току-що каза на глас, че това вече не е вярно.
Механиката е проста и точно затова е добра. Отровената версия живее часове - изчакаш ли три дни, тя е свалена, преди изобщо да стигне до теб. Не защото си бил по-умен, а защото не си бил пръв.
Урокът важи и извън кода. Първите часове на всяко ново нещо - версия, инструмент, услуга - са часовете, в които се крият изненадите. А медал за пръв инсталирал никой не раздава. Три дни търпение е най-евтината защита, която съм виждал тази година.