GitHub hat angekündigt, die verpflichtende Zwei-Faktor-Authentifizierung für 100 NPM-Pakete, die als Abhängigkeit in den meisten Paketen enthalten sind, in die Repositories von NPM aufzunehmen. Die Betreuer dieser Pakete können nun authentifizierungsbedürftige Operationen im Repository nur nach Aktivierung der Zwei-Faktor-Authentifizierung durchführen, die eine Bestätigung des Zugangs durch Einmalpasswörter (TOTP) erfordert, die von Anwendungen wie Authy, Google Authenticator und FreeOTP generiert werden. In naher Zukunft sollen neben TOTP auch die Möglichkeit zur Verwendung von Hardware-Keys und biometrischen Scannern, die das WebAuth-Protokoll unterstützen, hinzugefügt werden.
Für den 1. März ist die Übertragung aller NPM-Konten geplant, bei denen die Zwei-Faktor-Authentifizierung nicht aktiviert ist, auf die Nutzung der erweiterten Kontoverifizierung vorgesehen, die die Eingabe eines einmaligen Codes erfordert, der per E-Mail gesendet wird, wenn man versucht, sich auf der Website npmjs.com anzumelden oder eine authentifizierte Operation im npm-Utility auszuführen. Bei aktivierter Zwei-Faktor-Authentifizierung findet die erweiterte E-Mail-Verifizierung keine Anwendung. Am 16. und 13. Februar wird es einen eintägigen Testlauf der erweiterten Verifizierung für alle Konten geben.
Zur Erinnerung, gemäß einer Studie aus dem Jahr 2020 nutzten lediglich 9,27 % der Maintainer von Paketen zur Sicherung des Zugangs die Zwei-Faktor-Authentifizierung, und in 13,37 % der Fälle versuchten Entwickler bei der Registrierung neuer Konten, kompromittierte Passwörter, die in bekannten Passwort-Leaks vorkommen, erneut zu verwenden. Bei der Überprüfung der Sicherheit der verwendeten Passwörter gelang es, auf 12 % der Konten in NPM (13 % der Pakete) zuzugreifen, aufgrund der Verwendung von vorhersehbaren und trivialen Passwörtern wie „123456“. Zu den problematischen Konten gehörten 4 Benutzerkonten aus den Top 20 der beliebtesten Pakete, 13 Konten, deren Pakete mehr als 50 Millionen Mal pro Monat heruntergeladen wurden, 40 Konten mit mehr als 10 Millionen Downloads pro Monat und 282 Konten mit mehr als 1 Million Downloads pro Monat. Angesichts der Modulnutzung über Abhängigkeitsketten könnte die Kompromittierung unsicherer Konten insgesamt bis zu 52 % aller Module in NPM betreffen.
Quelle: opennet.ru
