Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon VS Code implementa un retraso de 2 horas en la actualización de extensiones para reducir ataques de cadena de suministro


Microsoft implementó en VS Code 1.123 un retraso de dos horas en las actualizaciones automáticas de extensiones para prevenir ataques a la cadena de suministro. Esta medida, que no afecta a editores confiables como GitHub u OpenAI, permite detectar versiones maliciosas antes de su instalación. Esta tendencia de seguridad también ha sido adoptada recientemente por herramientas como RubyGems, npm y Yarn.





MS Delay
Microsoft ha anunciado que Visual Studio Code (VS Code) aplicará un retraso de dos horas antes de que las extensiones para el entorno de desarrollo integrado (IDE) se actualicen automáticamente a una versión más reciente, en un intento de combatir las amenazas a la cadena de suministro de software.

"Cuando las actualizaciones automáticas están habilitadas, las nuevas versiones se actualizan automáticamente dos horas después de su publicación, añadiendo una capa extra de protección contra versiones problemáticas o potencialmente comprometidas", afirmó Microsoft en su sitio oficial.

La nueva función está disponible a partir de VS Code 1.123.

El gigante tecnológico señaló que tú sigues teniendo la opción de actualizar cualquier extensión inmediatamente en cualquier momento utilizando el botón "Actualizar". Cuando las extensiones tengan actualizaciones pendientes, en la vista de detalles aparecerá la razón por la cual aún no se han actualizado, junto con el momento en que se llevará a cabo la actualización automática.

Dicho esto, añadió que este retraso de dos horas no se aplica a extensiones de editores de confianza como Microsoft, GitHub y OpenAI. Las extensiones de dichos editores se seguirán actualizando inmediatamente.

El contexto de estas medidas



Este avance llega pocos días después de que RubyGems añadiera una función de enfriamiento opcional a Bundler 4.0.13 que retrasa la instalación de versiones de gemas recién publicadas durante un periodo predefinido.

Específicamente, la función permite que configures Bundler para introducir un retraso de instalación basado en el tiempo con el objetivo de reducir la exposición potencial derivada de versiones maliciosas recién publicadas.

Durante el último año, se han añadido controles de instalación similares a Bun, pnpm, npm y Yarn:


Estos cambios llegan en un contexto de aumento de incidentes en la cadena de suministro de software dirigidos a varios ecosistemas para vulnerar los sistemas de los desarrolladores y propagar malware a los usuarios finales.

Antes de aplicar un umbral de edad mínima antes de que se pueda instalar una versión particular de un paquete, este control defensivo minimiza la ventana de tiempo durante la cual se propaga antes de que sea marcada como maliciosa y eliminada por los mantenedores del registro.

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.