Los ataques a la cadena de suministro han pasado de ser un titular ocasional a convertirse en algo casi semanal. «Actualice pronto, actualice a menudo» ha sido durante mucho tiempo el consejo habitual en el mantenimiento de software para garantizar que las vulnerabilidades de seguridad se parcheen rápidamente, pero la oleada de recientes ataques a la cadena de suministro que han afectado a bibliotecas populares y herramientas de seguridad como Axios, TanStack, Trivy y Bitwarden está poniendo en duda este consejo. El patrón es casi siempre el mismo: se publica una versión maliciosa de un paquete de confianza, se distribuye en miles de entornos y se detecta y elimina en cuestión de horas o días. Para entonces, el daño ya está hecho para quien haya actualizado primero.
Por eso, muchos abogan ahora por los periodos de enfriamiento de dependencias, en los que las actualizaciones se retrasan unos días tras su publicación, ya que los paquetes comprometidos suelen descubrirse y eliminarse en cuestión de horas o días. Muchos gestores de paquetes, como pip, npm y Cargo, ya admiten este tipo de periodos de enfriamiento.
Incorporando los periodos de enfriamiento a UniGetUI
Queríamos ofrecer esa misma protección en el ámbito del escritorio, así que añadimos una configuración de antigüedad mínima para actualizaciones en UniGetUI que aplica este enfoque a las actualizaciones de software. Cuando hay una actualización disponible, UniGetUI comprueba la fecha de publicación del paquete y la retiene temporalmente si la versión es más reciente que el umbral establecido. Una vez alcanzada la antigüedad mínima, la actualización aparece como cualquier otra.
Qué puede y qué no puede hacer esta configuración
Hay algunas limitaciones que conviene conocer antes de activarla. La fecha de publicación es opcional en los paquetes de WinGet, y gestores de paquetes como Scoop y vcpkg no proporcionan la fecha de publicación en los metadatos del paquete. Cuando la fecha de publicación no está disponible, UniGetUI se comporta como si la antigüedad mínima para actualizaciones estuviera desactivada para esos paquetes. Además, UniGetUI solo comprueba la fecha de publicación del paquete de nivel superior; los paquetes que se compilan durante la instalación pueden incorporar dependencias más recientes que la antigüedad mínima configurada.
Cómo activarlo
Para activar esta configuración, vaya a Preferencias de actualización de paquetes en Configuración y establezca Antigüedad mínima para actualizaciones con el número de días que se ajuste a su tolerancia al riesgo. Esta opción se puede ajustar de forma individual para cada gestor de paquetes en la sección Gestores de paquetes.

Reflexión final
Aplicar los parches rápidamente sigue siendo importante, pero ya no es la única variable que hay que optimizar. Un breve periodo de enfriamiento le cuesta muy poco en cuanto a exposición a CVE conocidas y le proporciona una protección considerable frente al tipo de ataques que han dominado 2025 y lo que llevamos de 2026. Con la antigüedad mínima para actualizaciones, usted decide dónde situar ese límite para su entorno, gestor de paquetes por gestor de paquetes, en lugar de verse obligado a elegir entre «siempre la última versión» o «revisión manual de todo». Para la mayoría de los equipos, incluso un retraso de dos o tres días es suficiente para que la comunidad detecte una versión envenenada antes de que llegue a sus equipos.



Laurence Cadieux
Mathieu Morrissette