RubyGems führt für beliebte Pakete eine verpflichtende Zwei-Faktor-Authentifizierung ein

Um sich vor Account-Übernahmeangriffen zu schützen, die darauf abzielen, die Kontrolle über Abhängigkeiten zu erlangen, hat das RubyGems-Paket-Repository angekündigt, dass die Nutzung von obligatorischer Zwei-Faktor-Authentifizierung für Konten, die 100 der beliebtesten Pakete (nach Anzahl der Downloads) betreuen, sowie für Pakete mit mehr als 165 Millionen Downloads eingeführt wird. Die Anwendung der Zwei-Faktor-Authentifizierung wird den Zugriff im Falle einer Kompromittierung der Entwicklerdaten erheblich erschweren, zum Beispiel bei der Wiederverwendung von Passwörtern auf einem kompromittierten Standort, der Verwendung vorhersehbarer Passwörter oder dem Abfangen von Zugangsdaten durch Malware-Aktivitäten im System des Entwicklers.

In der ersten Phase wird beim Einsatz von Befehlszeilen-Tools oder der Website rubygems.org den Betreuern beliebter Pakete eine Warnung angezeigt, dass die Zwei-Faktor-Authentifizierung aktiviert werden muss. Am 15. August wird diese Empfehlung in eine zwingende Anforderung umgewandelt, ohne die kein Zugang gewährt wird. Einen Monat sowie eine Woche vor der Einführung der obligatorischen Zwei-Faktor-Authentifizierung werden den Betreuern ebenfalls E-Mail-Benachrichtigungen zugesendet.

Im 4. Quartal 2022 ist geplant, das Erfordernis der Zwei-Faktor-Authentifizierung auch auf andere Nutzerkategorien von RubyGems auszuweiten (die Kriterien sind noch nicht festgelegt, wahrscheinlich wird, ähnlich wie bei NPM, die Abdeckung auf 500 der beliebtesten Pakete ausgeweitet).

Quelle: opennet.ru

60GB SSD 8Gb DDR4