GitHub a reactivat și extins o schimbare importantă pentru securitatea supply chain-ului: Dependabot poate citi acum din registre private GitHub Packages fără ca echipele să mai configureze manual un personal access token. Accesul se bazează pe GITHUB_TOKEN și pe permisiunile acordate repository-ului în setarea Manage Actions access a pachetului.
Noul mecanism funcționează pentru ecosistemele GitHub Packages suportate de Dependabot. Dacă un pachet privat a acordat repository-ului drept de citire, jobul Dependabot poate solicita packages: read și poate autentifica accesul către domenii precum ghcr.io și registrele *.pkg.github.com.
Pentru echipe, avantajul imediat este reducerea numărului de secrete persistente. Configurațiile bazate pe PAT obligau administratorii să creeze, păstreze, rotească și auditeze token-uri suplimentare. Cu noul model, acele intrări pot fi eliminate din dependabot.yml dacă accesul este acordat prin GitHub Packages.
GitHub notează și un detaliu important: funcția fusese lansată inițial pe 23 iunie, dar a fost retrasă temporar după identificarea unui conflict prin care unele joburi npm puteau rezolva pachete publice prin GitHub Packages. Versiunea reactivată folosește credențialele automate doar ca fallback, astfel încât configurările explicite și rutarea normală a registry-urilor să aibă prioritate.
Din perspectivă de securitate, eliminarea PAT-urilor inutile reduce suprafața de atac. Un token cu viață lungă, copiat între repository-uri sau păstrat prea mult timp, poate deveni o cale de acces dificil de urmărit. GITHUB_TOKEN are un model mai apropiat de sesiunea jobului și de permisiunile repository-ului.
De ce contează: multe incidente de supply chain pornesc nu din vulnerabilitatea unei biblioteci, ci din credențiale expuse sau prost gestionate. Automatizarea accesului cu permisiuni mai restrânse simplifică operațiunile și reduce nevoia de secrete statice.
Sursa:
GitHub Changelog – Automatic Dependabot access to GitHub-hosted registries