GitHub et PyPI introduisent des mécanismes temporels contre les attaques supply chain

🛡️ Contexte Publié le 26 juillet 2026 sur BleepingComputer, cet article rapporte l’introduction de nouvelles mesures défensives temporelles par GitHub et PyPI (Python Package Index) pour limiter l’impact des attaques sur la chaîne d’approvisionnement logicielle (supply chain). Ces mesures font suite à plusieurs incidents notables survenus au cours de l’année écoulée, notamment : Les attaques ciblant les packages ‘chalk’ et ‘debug’ L’opération s1ngularity La campagne Shai-Hulud L’attaque supply chain GhostAction ⏱️ Mécanisme Dependabot Cooldown (GitHub) Dependabot, l’outil de gestion des dépendances de GitHub, intègre désormais un délai de 72 heures (3 jours) avant d’appliquer automatiquement les mises à jour de packages. L’objectif est de réduire le risque d’adoption automatique de packages malveillants nouvellement publiés. ...

27 juillet 2026 · 2 min

Filippo Valsorda appelle à désactiver Dependabot au profit de govulncheck pour des alertes vulnérabilités pertinentes

Source: billet de blog de Filippo Valsorda (filippo.io), publié le 20 février 2026. Contexte: retour d’expérience sur la gestion des vulnérabilités et des mises à jour de dépendances dans l’écosystème Go, avec un cas concret lié à un correctif cryptographique. — • L’auteur affirme que Dependabot génère une forte charge d’alertes inutiles (faux positifs, scores CVSS fantaisistes, « compatibilité » alarmiste), en particulier pour Go. Exemple à l’appui: après un correctif de sécurité publié pour filippo.io/edwards25519 (méthode Point.MultiScalarMult), Dependabot a ouvert des milliers de PRs vers des dépôts non affectés, y compris un faux avertissement pour le dépôt Wycheproof qui n’importait que le sous-paquet non concerné (filippo.io/edwards25519/field). ...

22 février 2026 · 2 min
Dernière mise à jour le: 7 septembre 2026 📝