GitHub fait le point sur ses mesures contre les attaques sur npm et GitHub Actions

2026-07-28 · Éditeur : GitHub · Domaine : Cloud & DevOps

Le 28 juillet 2026, GitHub récapitule les changements livrés pour casser les techniques d'attaque sur npm et Actions : scripts d'installation désactivés par défaut dans npm v12, publication par étapes, cooldown Dependabot de trois jours.

Ce qui change

  • GitHub dresse le 28 juillet 2026 le bilan de ses mesures contre les attaques sur npm et Actions.
  • npm v12 désactive par défaut les scripts d'installation ; publication par étapes disponible.
  • Dependabot attend trois jours avant de proposer une mise à jour de version.
  • Les déclencheurs à risque (pull_request_target) sont limités par défaut dans actions/checkout.

### Ce qui change Le 28 juillet 2026, deux ingénieurs de GitHub publient un bilan des changements apportés à npm et à GitHub Actions « ces derniers mois » pour contrer les attaques de chaîne d'approvisionnement. Ils suivent un schéma commun : compromission initiale, propagation, puis exploitation des identifiants volés. Ce billet fait suite à ceux de septembre 2025 et de mars 2026. ### Caractéristiques - Compromission initiale : les comptes npm à fort impact passent en lecture seule 72 heures après un changement d'e-mail ou un code de récupération 2FA (juin 2026) ; actions/checkout bloque par défaut le code des forks sur les déclencheurs à risque comme pull_request_target (juin 2026). - Politiques d'exécution des workflows (juin 2026) et publication de confiance npm étendue à CircleCI (avril 2026) ; pare-feu réseau d'Actions en préversion technique, qui journalise le trafic sortant. - Propagation : publication par étapes sur npm (mai 2026), qui exige une approbation avec 2FA ; npm v12 désactive par défaut les scripts d'installation et les dépendances Git ou URL distantes. - Dependabot attend désormais trois jours avant d'ouvrir une pull request de mise à jour de version, les correctifs de sécurité restant immédiats (juillet 2026). - Réponse aux incidents : API de révocation étendue aux jetons OAuth et d'applications (mars 2026) et révocation en libre-service des identifiants d'un utilisateur d'entreprise (juin 2026). ### Pourquoi c'est important Le billet documente un changement de posture : les plateformes déplacent des protections vers des valeurs par défaut sûres au lieu de laisser chaque équipe configurer. Pour les équipes DevOps, cela signifie adapter les pipelines (liste d'autorisation de scripts, jetons à publication par étapes) avant que les défauts ne s'imposent, et recevoir le bénéfice du délai de carence sans effort. Pour les ESN, c'est un référentiel de bonnes pratiques à proposer aux clients. ### À retenir Les protections contre les attaques de la chaîne logicielle passent des conseils aux valeurs par défaut de la plateforme.

Liens

Tags : Sécurité, CI/CD, Open Source, DevOps