GitHub Dependabot wacht wegens security voortaan drie dagen met updates

vrijdag, 24 juli 2026 (13:23) - Security.NL

In dit artikel:

GitHub laat Dependabot voortaan drie dagen wachten met het aanbieden van gewone versie-updates voor dependencies, om tijd te geven malware in verdachte packages te ontdekken. De maatregel geldt niet voor beveiligingsupdates, die Dependabot nog steeds direct als pull request doorzet.

De aanpassing komt nadat aanvallers de afgelopen jaren vaker packages van kwaadwillende code voorzagen, waardoor ook softwareprojecten die daarop leunden besmet raakten. Dependabot wordt veel gebruikt om zulke afhankelijkheden automatisch bij te werken. Volgens GitHub moet de nieuwe vertraging vooral veelvoorkomende supplychain-aanvallen tegengaan, al biedt die geen bescherming tegen gerichtere of langdurigere aanvallen, zoals een verborgen backdoor, sabotage van een maintainer of compromittering van het buildsysteem. Gebruikers kunnen de cooldown desgewenst zelf instellen.

BEKIJK OOK:

De Oranjezomer: Dominique Schreinemachers begrijpt verbanning Ronnie Flex en Lil' Kleine bij Vierdaagsefeesten