El caso de un tiempo de reutilización: por qué Dependabot ahora espera antes de publicar actualizaciones de versión

✅ CONTENIDO_COMPLETO | Traducido automáticamente del inglés

🌳 En esta nota prioricé arquitectura, infraestructura, escalabilidad y decisiones de plataforma.


Un nuevo tiempo de reutilización predeterminado de tres días retrasa las solicitudes de actualización de la versión para que los mantenedores y los investigadores de seguridad puedan abordar los hallazgos en una versión antes de que lleguen a su código. Carlin Cherry · @carlincherry 23 de julio de 2026 | 4 minutos Compartir: En septiembre de 2025, un atacante suplantó las credenciales de un único mantenedor de npm y publicó versiones trampa de chalk, debug y alrededor de una docena de otros paquetes que en conjunto se descargan más de 2 mil millones de veces por semana. El código reescribió las direcciones de billeteras de criptomonedas dentro de cualquier aplicación de navegador que las cargara.

Las versiones envenenadas estuvieron activas durante aproximadamente dos horas antes de que la comunidad las detectara y npm las retirara. Dos horas es una respuesta rápida. Sin embargo, también es tiempo más que suficiente para que una herramienta de actualización automática vea la nueva versión, abra una solicitud de extracción y la presente frente a su equipo, porque las herramientas de actualización de versiones están diseñadas para capturar la versión más reciente en el momento en que llega.

Ese patrón está detrás de una proporción cada vez mayor de ataques a la cadena de suministro. El código malicioso aparece en una nueva versión, se publica en un registro público y se incorpora a los procesos de construcción en cuestión de minutos, antes de que un humano o un escáner lo haya visto. Un tiempo de reutilización cambia esa matemática.

Esperar unos días antes de adoptar una nueva versión les da a los mantenedores, investigadores de seguridad y escáneres automatizados tiempo para detectar una versión maliciosa y eliminarla antes de que llegue a sus solicitudes de extracción. Para problemas de versión que no son de seguridad, Dependabot ahora espera al menos tres días después de que se publica un lanzamiento antes de abrir una solicitud de extracción. Sin embargo, la opción de configuración de tiempo de reutilización en dependabot.yml aún controla el comportamiento, por lo que puede elegir un parámetro de tiempo de reutilización diferente que se ajuste a su proyecto.

Dos tipos de actualizaciones de Dependabot Dependabot es la herramienta integrada de GitHub para mantener las dependencias seguras y actualizadas, y realiza dos trabajos distintos: Las actualizaciones de seguridad responden a una vulnerabilidad conocida: cuando se publica un aviso para un paquete que usted usa, Dependabot emite una alerta y abre una solicitud de extracción para pasarlo a la versión parcheada. Las actualizaciones de versión mantienen sus dependencias actualizadas a medida que aparecen nuevas versiones, independientemente del estado de su versión actual. El nuevo tiempo de reutilización predeterminado de tres días se aplica solo a las actualizaciones de versión.

Las actualizaciones de seguridad aún se abren de inmediato, ya que un retraso retrasaría la solución de una falla que ya es pública. Todo lo que se incluye en este artículo trata sobre actualizaciones de versiones, donde el objetivo es mantenerse actualizado y el riesgo es adoptar una versión antes de que haya sido examinada. Estudios de casos y datos de la base de datos de asesoramiento de GitHub Cuando los atacantes comprometen un paquete popular, la versión envenenada tiende a tener una vida útil corta.

Se publica, se propaga a través de cualquier dispositivo que lo instale y queda atrapado, generalmente en cuestión de horas. El ejemplo anterior estuvo en vivo solo durante dos horas. Otros paquetes ampliamente utilizados han seguido el mismo arco, con compilaciones comprometidas de Solana web3.js, Axios y ua-parser-js detectadas a las pocas horas de su publicación.

De manera más general, GitHub ve este patrón directamente a través de la base de datos de asesoramiento de GitHub, que cataloga avisos de seguridad de código abierto en todos los ecosistemas. En el año que finalizó en mayo de 2026, la base de datos publicó más de 6500 avisos de malware npm, en comparación con aproximadamente 6200 el año anterior, lo que suma aproximadamente 18 paquetes npm maliciosos recién catalogados cada día. Un tiempo de reutilización te mantiene fuera de esa ventana de apertura y permite que un lanzamiento acumule cierto escrutinio antes de que llegue a ti.

Por qué tres días El malware publicado dirigido a paquetes populares tiende a quedar atrapado rápidamente. Una revisión de 21 incidentes de la cadena de suministro ampliamente reportados entre 2018 y 2026 encontró el mismo patrón: las versiones maliciosas de axios, Solana web3.js, ua-parser-js y Ledger Connect Kit se retiraron a las pocas horas de su publicación, y un tiempo de reutilización podría haber filtrado la mayoría de estas publicaciones de corta duración…


📰 Fuente Original

General – Leer artículo completo →


📌 Nota: Este artículo fue traducido automáticamente. Para la versión original en inglés, visita el enlace de la fuente.

🌳 Curada por Tamarindo con enfoque en arquitectura, cloud e infraestructura.