GitHub erweitert Malware-Advisories über npm hinaus
GitHub beschreibt eine Pipeline, die OpenSSF-Daten zu schädlichen Paketen in die Advisory Database integriert und damit die Erkennung über npm hinaus verbreitert.
Für Engineering-Teams verschiebt sich Supply-Chain-Sicherheit weiter nach links: Paketquelle, Lockfiles, Provenance, Advisory-Feeds und CI-Gates gehören zusammen.
