أعلنت منصة GitHub عن آلية جديدة في أداة Dependabot، تقضي بفرض فترة انتظار مدتها ثلاثة أيام قبل أن تفتح الأداة طلب دمج (Pull Request) لتحديثات الإصدارات. الهدف من هذه الخطوة هو تقليل احتمالية تبني إصدارات خبيثة من الحزم البرمجية التي قد ينشرها مهاجمون لفترة قصيرة قبل أن يتم حذفها من المستودعات الرسمية. القرار جاء بعد تزايد الهجمات على سلسلة التوريد البرمجية، حيث يتم إدخال نسخ “مسمومة” من مكتبات شائعة، ما يؤدي إلى انتشارها بسرعة بين المشاريع قبل اكتشافها وإزالتها.
آلية العمل والاستثناءات
فترة الانتظار الافتراضية تنطبق فقط على تحديثات الإصدارات، بينما تظل التحديثات الأمنية تُدفع فوراً دون تأخير، لضمان حماية المشاريع من الثغرات الحرجة. يمكن للمطورين تعديل فترة الانتظار عبر ملف dependabot.yml لتناسب احتياجاتهم الخاصة. بحسب جيت هاب، اختيار ثلاثة أيام جاء باعتباره “منطقة توازن مثالية”، حيث يتجاوز معظم النوافذ الزمنية التي تنشط فيها الهجمات، دون أن يؤخر التحديثات بشكل يضر بسير العمل.
طبقات دفاع إضافية
أكدت المنصة أن فترة الانتظار ليست سوى طبقة واحدة ضمن منظومة دفاعية أوسع، تشمل:
- استخدام Lockfiles لتثبيت الإصدارات.
- تعطيل سكربتات التثبيت في بيئات CI.
- تقييد صلاحيات الرموز (tokens) في خطوط البناء.
- مراجعة التحديثات قبل دمجها. كما أوضحت أن هذه الآلية تستهدف نمطاً محدداً من الهجمات، مثل الإصدارات الخبيثة القصيرة العمر، لكنها لا تمنع سيناريوهات أكثر تعقيداً مثل زرع أبواب خلفية طويلة الأمد أو تخريب من داخل فرق الصيانة.
مقارنات مع أنظمة أخرى
الخطوة تأتي ضمن توجه عام في أنظمة إدارة الحزم، حيث أعلنت منصات مثل VS Code، Ruby، Bun، npm، pnpm، وYarn عن آليات مشابهة خلال العام الماضي. كما أعلن PyPI عن سياسة تمنع إضافة ملفات جديدة إلى إصدار بعد مرور 14 يوماً، بهدف منع المهاجمين من تسميم الإصدارات القديمة الموثوقة.






























