GitHub hat angekündigt, dass für 100 NPM-Pakete, die in den meisten anderen Paketen als Abhängigkeiten verwendet werden, die Verwendung einer obligatorischen Zwei-Faktor-Authentifizierung in den NPM-Repositorien eingeführt wird. Die Betreuer dieser Pakete können künftig Authentifizierungsoperationen im Repository nur durchführen, nachdem sie die Zwei-Faktor-Authentifizierung aktiviert haben, die eine Bestätigung des Logins mittels zeitbasierter, einmaliger Passwörter (TOTP) erfordert, die von Apps wie Authy, Google Authenticator und FreeOTP generiert werden. In naher Zukunft sollen neben TOTP auch Hardware-Keys und biometrische Scanner unterstützt werden, die das WebAuth-Protokoll nutzen.
Am 1. März werden alle NPM-Benutzerkonten, bei denen die Zwei-Faktor-Authentifizierung nicht aktiviert ist, auf die erweiterte Kontobestätigung umgestellt. Diese erfordert die Eingabe eines einmaligen Codes, der per E-Mail versendet wird, wenn man versucht, sich auf npmjs.com anzumelden oder eine authentifizierbare Aktion im npm-Tool auszuführen. Bei aktivierter Zwei-Faktor-Authentifizierung wird die erweiterte E-Mail-Bestätigung nicht angewendet. Am 16. und 13. Februar wird es einen eintägigen Testlauf der erweiterten Bestätigung für alle Konten geben.
Wir erinnern daran, dass laut einer im Jahr 2020 durchgeführten Studie nur 9,27 % der Paket-Maintainer zur Absicherung des Zugangs die Zwei-Faktor-Authentifizierung verwendeten. In 13,37 % der Fälle versuchten Entwickler, bei der Registrierung neuer Konten kompromittierte Passwörter zu verwenden, die in bekannten Passwortlecks vorkommen. Bei der Überprüfung der Zuverlässigkeit der verwendeten Passwörter konnte auf 12 % der NPM-Accounts (13 % der Pakete) zugegriffen werden, da vorhersehbare und triviale Passwörter wie „123456“ verwendet wurden. Zu den problematischen Konten gehörten 4 Benutzerkonten aus den Top 20 der beliebtesten Pakete, 13 Konten von Paketen, die mehr als 50 Millionen Mal im Monat heruntergeladen wurden, 40 mit über 10 Millionen Downloads pro Monat und 282 mit mehr als 1 Million Downloads pro Monat. Unter Berücksichtigung der Modulbelastung über Abhängigkeitsketten hätte die Kompromittierung unsicherer Konten bis zu 52 % aller Module in NPM betreffen können.
Quelle: opennet.ru
