GitHub refuerza npm y GitHub Actions frente a ataques a la cadena de suministro

GitHub ha desplegado en los últimos meses una serie de mejoras en npm y GitHub Actions dirigidas a interrumpir las técnicas de ataque a la cadena de suministro que durante el último año han afectado a cientos de proyectos open source. Los ataques suelen dirigirse a cuentas de mantenedores o a flujos

El periodo de espera de npm en los lanzamientos es teatro de seguridad

Los gestores de paquetes npm, pnpm y yarn han incorporado periodos de espera de 24 horas a 7 días antes de instalar nuevas versiones, con la intención declarada de dar tiempo a la comunidad a detectar código malicioso. La medida, presentada como protección frente a la oleada de ataques en la cadena

La falacia del coste cero: el software libre en la era de los agentes de IA

El modelo del software libre atraviesa una crisis estructural que lo aleja de la idea de bien público autoabastecido. Un análisis recogido tras el Future of Software Engineering Retreat celebrado en Suiza a finales de junio de 2026 sostiene que la combinación de licencias permisivas, código generado

Un estudio advierte que un commit de GitHub con marca "Verificado" no es único

Una investigación publicada como preprint por Jacob Ginesin, de la Universidad Carnegie Mellon, sostiene que un commit firmado en GitHub con la etiqueta "Verified" puede no ser único: un atacante sin acceso a la clave de firma puede generar un segundo commit distinto, con el mismo árbol, los mismos

Por qué las dependencias deberían venir directamente del repositorio

La gestión de dependencias en software es un aspecto crítico para la seguridad y mantenibilidad. En este artículo, un desarrollador con experiencia en Go y Ruby argumenta que el modelo de "publicar un paquete" es inherentemente inseguro y propone que las dependencias se obtengan directamente desde e

Cómo montar un entorno de desarrollo aislado con crosvm

Un desarrollador explica paso a paso cómo construyó un entorno de trabajo aislado (sandbox) sobre Debian utilizando crosvm, el hipervisor de código abierto que Google emplea en ChromeOS para Crostini. La motivación principal es reducir el riesgo de ataques a la cadena de suministro al ejecutar códig

Cackle, una herramienta para endurecer la cadena de suministro en Rust

Cackle, también conocido como cargo-acl, es un verificador de listas de control de acceso (ACL) sobre código Rust creado para dificultar los ataques a la cadena de suministro en el ecosistema de crates.io. La herramienta se configura mediante un archivo cackle.toml situado junto a Cargo.toml, donde

Los gestores de paquetes necesitan ganchos globales para mejorar su seguridad

El desarrollador Nemo publicó una propuesta en la que reclama que todos los gestores de paquetes incorporen soporte para "ganchos globales" (global hooks), con el fin de reforzar la seguridad de los ecosistemas de software de código abierto frente a ataques a la cadena de suministro. La idea, surgid

Bundler 4.0.13 introduce un 'cooldown' para nuevas versiones de gems

Bundler 4.0.13 incorpora una nueva función de seguridad opcional llamada cooldown: un filtro temporal que rechaza cualquier versión de un gem publicada en los últimos N días. El mecanismo ataca una debilidad conocida de la cadena de suministro de RubyGems: la mayoría de exploits aprovechan la ventan

Composer y Packagist refuerzan seguridad ante ataques a paquetes PHP

En respuesta a una escalada de ataques a la cadena de suministro en el ecosistema de código abierto, Composer y Packagist han actualizado sus protocolos de seguridad. Los incidentes más recientes, como los contra los paquetes `laravel-lang` e `intercom/intercom-php`, han impulsado esta revisión para

oapi-codegen: Seguridad y lecciones del Fondo GitHub

El proyecto de código abierto `oapi-codegen`, utilizado para generar código Go a partir de especificaciones OpenAPI, participó en el programa GitHub Secure Open Source Fund. El autor, Jamie Tanna, comparte las lecciones aprendidas, destacando la importancia de la seguridad en un proyecto que interac