Ruby adota período de 'resfriamento' no Bundler contra ataques à cadeia de suprimentos
O Bundler, gerenciador de pacotes do Ruby, ganhou um filtro opcional de "cooldown" que adia a instalação de versões recém-publicadas de gems até que fiquem públicas por um número mínimo de dias, reduzindo a janela usada em ataques de supply chain. A medida se soma a outras defesas do RubyGems.org, como validação de conteúdo no momento do push, checagem de senhas vazadas via Have I Been Pwned e publicação confiável. O material também cita que uma equipe dedicada já roda varredura de vulnerabilidades assistida por IA nas gems mais críticas do ecossistema, com apoio do Alpha-Omega Project e da Anthropic.
O Bundler, gerenciador de pacotes do Ruby, ganhou um filtro opcional de "cooldown": a instalação de versões recém-publicadas de gems pode ser adiada até que completem um número mínimo de dias públicas. A lógica é estatística — a maioria dos ataques de cadeia de suprimentos via pacote malicioso é detectada e removida nas primeiras horas ou dias; quem não instala nada "fresco" atravessa a janela de perigo ileso.
A medida se soma a um arsenal que o RubyGems.org vem montando: validação de conteúdo no momento do push, checagem de senhas vazadas contra o Have I Been Pwned e publicação confiável (trusted publishing). O material também registra que uma equipe dedicada já roda varredura de vulnerabilidades assistida por IA nas gems mais críticas, com apoio do Alpha-Omega Project e da Anthropic.
O cooldown é o tipo de defesa que custa quase nada e elimina uma classe inteira de risco para a maioria dos usuários — o análogo em pacotes ao "não instale o app no dia do lançamento". Ecossistemas como npm e PyPI têm discussões equivalentes; Ruby saiu na frente com implementação nativa.