GitHub ve PyPI, tedarik zinciri saldırılarına karşı savunma mekanizmaları ekleyerek, güvenlik önlemlerini güçlendirdi. GitHub, Dependabot'un varsayılan olarak 72 saatlik bir bekleme süresi ile güncelleme işlemlerini geciktirdi. Bu, otomatik olarak yeni yayınlanan kötü amaçlı paketlerin benimsenme riskini azaltmak için uygulandı. PyPI ise, 14 günlük bir süre sonra yayınlanan dosyaları reddederek, eski sürümlerin zehirlenmesini önlemeye çalışıyor.
GitHub, bu önlemin, güvenli olmayan yayınları önlemek ve en son güncellemeleri takip etmek arasında bir denge sağladığını belirtti. Kullanıcılar, Dependabot'un 'cooldown' yapılandırma seçeneği aracılığıyla daha kısa veya daha uzun bir gecikme süresi ayarlayabilir. GitHub, uzun vadeli tehlikelere karşı Dependabot'un cooldown sınırlamalarının yetersiz kalabileceğini vurgulayarak, bağımlılık kilitleme, sınırlı kapsamlı tokenlar ve CI'de gereksiz kurulum betiklerinin devre dışı bırakılmasını önerdi.
PyPI, bu önlemin, yayınlama tokenları veya iş akışları ihlal edildiğinde eski, güvenilir yayınların zehirlenmesini önlemek için uygulandığını açıkladı. PyPI, sadece çok küçük bir yüzde oranında projelerin, bir yayın yayınlandıktan sonra iki haftadan fazla süre sonra dosya yüklediğini tespit etti. PyPI, geçmişte PyPI'ye yapılan saldırılarda bu zehirleme tekniğinin kullanıldığına dair herhangi bir kanıt olmadığını belirtti, ancak önleyici bir önlem olarak bu tehlikeli olasılığı engellemek için hareket etti.
