GitHubとPyPIは、サプライチェーン攻撃対策として防御メカニズムを導入し、セキュリティ対策を強化した。GitHubは、Dependabotのデフォルトで72時間の待機時間を設けて更新処理を遅延させている。これは、自動的に新しく公開された悪意のあるパッケージの採用リスクを減らすために実施された。PyPIは、14日間後に公開されたファイルを拒否することで、古いバージョンの汚染を防止しようとしている。
GitHubは、この対策が、安全でない公開を防ぎながら最新の更新を追跡するバランスを提供していると述べた。ユーザーは、Dependabotの「クールダウン」構成オプションを通じてより短いまたは長い遅延時間を設定できる。GitHubは、長期的な脅威に対してDependabotのクールダウン制限が不十分になる可能性があることを強調し、依存関係のロック、制限付きトークン、CIでの不必要なインストールスクリプトの無効化を推奨した。
PyPIは、この対策が、公開トークンまたはワークフローが侵害されたときに古い信頼できる公開の汚染を防止するために実施されたことを説明した。PyPIは、ほんの少しの割合でしかないプロジェクトのみが、公開後2週間以上経過した後にファイルをアップロードしていることを確認した。PyPIは、過去のPyPIに対する攻撃でこの汚染テクニックが使用されたという証拠はないことを述べたが、予防的な対策としてこの危険な可能性を防止するために行動した。
