---
title: "GitHub i PyPI wzmacniają bezpieczeństwo łańcucha dostaw"
description: "GitHub wprowadza trzydniowe opóźnienie dla części aktualizacji Dependabota, aby ograniczyć szybkie rozprzestrzenianie złośliwych wersji pakietów. PyPI zablokuje dodawanie nowych plików do wydań starszych niż 14 dni, utrudniając zatruwanie stabilnych publikacji."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/github-i-pypi-wzmacniaja-bezpieczenstwo-lancucha-dostaw"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/github-i-pypi-wzmacniaja-bezpieczenstwo-lancucha-dostaw/index.md"
date_published: "2026-07-30T22:42:38.390Z"
date_modified: "2026-07-31T21:40:02.711Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "cyberbezpieczeństwo"
  - "łańcuch dostaw"
  - "github"
  - "pypi"
  - "dependabot"
source_url: "https://www.securityweek.com/new-github-pypi-policies-boost-supply-chain-security/"
source_name: "SecurityWeek"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1785175298848.jpeg"
image_alt: "cable network"
image_credit: "© Taylor Vick / Unsplash"
image_credit_url: "https://unsplash.com/@tvick"
---

# GitHub i PyPI wzmacniają bezpieczeństwo łańcucha dostaw

> GitHub opóźni pull requesty Dependabota o trzy dni, a PyPI zablokuje nowe pliki w starszych wydaniach pakietów.

## Kluczowe informacje
- Dependabot odczeka co najmniej trzy dni przed utworzeniem pull requestu dla aktualizacji niezwiązanej z bezpieczeństwem.
- Opóźnienie ma dać badaczom i skanerom czas na wykrycie złośliwych wersji.
- PyPI ograniczy dodawanie nowych plików do wydań starszych niż 14 dni.
- Według testów PyPI zmiana dotknie niewielkiej części projektów.

GitHub i Python Package Index, znany jako PyPI, wprowadzają zmiany mające ograniczyć ryzyko ataków na łańcuch dostaw oprogramowania. Nowe zasady dotyczą dwóch różnych etapów publikowania i pobierania zależności. GitHub opóźnia działanie Dependabota po pojawieniu się nowej wersji pakietu, natomiast PyPI ogranicza możliwość dodawania plików do starszych wydań. W obu przypadkach chodzi o utrudnienie szybkiego wykorzystania przejętych kont, tokenów lub procesów publikowania.

## Dependabot nie pobierze najnowszej wersji od razu

Dependabot automatyzuje między innymi wykrywanie aktualizacji zależności i tworzenie pull requestów z propozycją ich wdrożenia. Zgodnie z nową zasadą narzędzie odczeka co najmniej trzy dni od opublikowania wydania, zanim otworzy pull request dotyczący aktualizacji niezwiązanej z poprawką bezpieczeństwa. Okres oczekiwania ma ograniczyć ryzyko, że złośliwa wersja pakietu zostanie szybko pobrana i zaproponowana wielu projektom, zanim ktokolwiek zdąży ją przeanalizować.

- Trzydniowe opóźnienie dotyczy zmian wersji, które nie są aktualizacjami bezpieczeństwa.
- W tym czasie nową wersję mogą sprawdzić opiekunowie projektów, badacze bezpieczeństwa i automatyczne skanery.
- Zasada działa domyślnie, ale jej zachowanie można zmienić w pliku dependabot.yml.
- GitHub opisuje trzy dni jako kompromis między ograniczeniem ryzyka a opóźnianiem aktualizacji zależności.

## PyPI zamyka drogę do zatruwania starych wydań

PyPI wprowadza z kolei ograniczenie dotyczące wydań starszych niż 14 dni. Po wejściu zasady w życie nie będzie można dodawać nowych plików do takich publikacji. Oznacza to ochronę wydań, które przez dłuższy czas pozostawały stabilne, przed sytuacją, w której osoba uzyskująca dostęp do tokenu publikowania albo procesu projektu dopisuje do nich złośliwy plik.

PyPI zaznacza, że nie ma obecnie informacji o wykorzystaniu tego mechanizmu w ataku. Platforma wskazuje jednak, że od strony technicznej nie było przeszkody, która uniemożliwiałaby takie działanie, poza brakiem wiedzy atakujących o tej możliwości. Nowa reguła ma zostać wymuszona po standaryzacji interfejsu Upload 2.0 API oraz Staged Previews w ramach PEP 694. Do tego czasu zmiana nie powinna być traktowana jako już w pełni obowiązująca.

## Zmiana ma dotknąć niewielkiej części projektów

Według testów przeprowadzonych przez PyPI nowe ograniczenie wpłynie na niewielką część publikujących projektów. Wśród 15 tysięcy najpopularniejszych pakietów tylko 56 opublikowało koło zgodne z Pythonem 3.14 później niż 14 dni po udostępnieniu danego wydania. Wynik ten sugeruje, że większość projektów nie dodaje nowych plików do starych wydań po upływie dwutygodniowego okresu.

Obie decyzje mają ograniczyć czas, w którym złośliwa zmiana może przejść z platformy programistycznej do użytkowników i organizacji. W przypadku Dependabota kluczowe jest opóźnienie automatycznej propozycji aktualizacji. W przypadku PyPI znaczenie ma utrudnienie modyfikowania już opublikowanej historii wydań. Jeśli mimo zabezpieczeń dojdzie do incydentu, rozdzielenie stabilnych publikacji od później dodanych plików powinno także ułatwić ustalenie, które elementy zostały naruszone i ograniczyć zakres prac porządkowych.

## Wyjaśnienie pojęć

### [łańcuch dostaw](https://najnowsze-informacje.pl/definicje/lancuch-dostaw)

Łańcuch dostaw to sieć podmiotów, procesów i środków transportu związanych z pozyskiwaniem surowców, produkcją, magazynowaniem i dostarczaniem towarów odbiorcom.

### [pull request](https://najnowsze-informacje.pl/definicje/pull-request)

Prośba o włączenie zmian z jednej gałęzi projektu do innej, zwykle po ich przeglądzie przez innych członków zespołu.

### [zależność programistyczna](https://najnowsze-informacje.pl/definicje/zaleznosc-programistyczna)

Zewnętrzny pakiet, biblioteka lub komponent, którego kod jest potrzebny do działania albo budowania danego programu.

### [token publikowania](https://najnowsze-informacje.pl/definicje/token-publikowania)

Sekretny ciąg znaków używany do uwierzytelniania osoby lub procesu, który przesyła pliki i publikuje pakiety w serwisie.

### [interfejs programistyczny](https://najnowsze-informacje.pl/definicje/interfejs-programistyczny)

Zestaw reguł i mechanizmów, za pomocą których jeden program lub proces komunikuje się z innym.

### [koło pakietu Python](https://najnowsze-informacje.pl/definicje/kolo-pakietu-python)

Gotowy plik dystrybucyjny pakietu Pythona, przeznaczony do szybkiej instalacji bez konieczności budowania pakietu od podstaw.

## Źródło pierwotne

[SecurityWeek](https://www.securityweek.com/new-github-pypi-policies-boost-supply-chain-security/)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-07-30T22:42:38.390Z
- **Ostatnia aktualizacja:** 2026-07-31T21:40:02.711Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/github-i-pypi-wzmacniaja-bezpieczenstwo-lancucha-dostaw](https://najnowsze-informacje.pl/cyberbezpieczenstwo/github-i-pypi-wzmacniaja-bezpieczenstwo-lancucha-dostaw)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/github-i-pypi-wzmacniaja-bezpieczenstwo-lancucha-dostaw/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/github-i-pypi-wzmacniaja-bezpieczenstwo-lancucha-dostaw/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „GitHub i PyPI wzmacniają bezpieczeństwo łańcucha dostaw”, 2026-07-30, https://najnowsze-informacje.pl/cyberbezpieczenstwo/github-i-pypi-wzmacniaja-bezpieczenstwo-lancucha-dostaw
