GitHub führt eine verpflichtende erweiterte Verifizierung von Konten in NPM ein

Aufgrund der zunehmenden Fälle von Repository-Übernahmen großer Projekte und der Verbreitung von schadhafter Software durch die Kompromittierung von Entwicklerkonten führt GitHub eine umfassende erweiterte Verifizierung von Konten ein. Für die Betreuer und Administratoren der 500 beliebtesten NPM-Pakete wird zu Beginn des nächsten Jahres eine verpflichtende Zwei-Faktor-Authentifizierung eingeführt.

Vom 7. Dezember 2021 bis zum 4. Januar 2022 wird der Übergang aller Maintainer, die das Recht zur Veröffentlichung von NPM-Paketen haben, aber keine Zwei-Faktor-Authentifizierung nutzen, auf die Verwendung der erweiterten Verifizierung von Konten durchgeführt. Die erweiterte Verifizierung erfordert die Eingabe eines einmaligen Codes, der per E-Mail bei einem Login-Versuch auf der Webseite npmjs.com oder bei der Ausführung einer authentifizierten Aktion in der npm-Utility gesendet wird.

Die erweiterte Verifizierung ersetzt nicht, sondern ergänzt die zuvor verfügbare optionale Zwei-Faktor-Authentifizierung, bei der eine Bestätigung durch einmalige Passwörter (TOTP) erforderlich ist. Bei aktivierter Zwei-Faktor-Authentifizierung wird die erweiterte Verifizierung per E-Mail nicht angewendet. Ab dem 1. Februar 2022 beginnt der Prozess, die verpflichtende Zwei-Faktor-Authentifizierung für die Betreuer der 100 beliebtesten NPM-Pakete mit den meisten Abhängigkeiten einzuführen. Nachdem die Migration der ersten hundert abgeschlossen ist, wird die Änderung auf die 500 beliebtesten NPM-Pakete nach Anzahl der Abhängigkeiten ausgeweitet.

Neben dem derzeit verfügbaren Zwei-Faktor-Authentifizierungsschema, das auf Anwendungen zur Generierung von einmaligen Passwörtern (Authy, Google Authenticator, FreeOTP usw.) basiert, wird im April 2022 die Möglichkeit hinzugefügt, Hardware-Schlüssel und biometrische Scanner zu verwenden, für die Unterstützung des WebAuthn-Protokolls besteht, sowie die Möglichkeit zur Registrierung und Verwaltung verschiedener zusätzlicher Authentifizierungsfaktoren.

Erinnern wir uns daran, dass gemäß einer Studie aus dem Jahr 2020 nur 9,27 % der Paket-Maintainer eine Zwei-Faktor-Authentifizierung zum Schutz des Zugangs verwenden, und in 13,37 % der Fälle haben Entwickler bei der Registrierung neuer Konten versucht, kompromittierte Passwörter aus bekannten Passwort-Leaks wiederzuverwenden. Bei der Überprüfung der Passwortsicherheit gelang es, auf 12 % der Konten in NPM (13 % der Pakete) zuzugreifen, was auf die Verwendung von vorhersehbaren und triviale Passwörtern wie „123456“ zurückzuführen ist. Zu den betroffenen Konten gehörten 4 Benutzerkonten aus den Top 20 der beliebtesten Pakete, 13 Konten von Paketen, die mehr als 50 Millionen Mal pro Monat heruntergeladen wurden, 40 Konten mit mehr als 10 Millionen Downloads pro Monat und 282 Konten mit mehr als 1 Million Downloads pro Monat. Unter Berücksichtigung der Module in der Abhängigkeitskette könnte die Kompromittierung unsicherer Konten insgesamt bis zu 52 % aller Module in NPM betroffen haben.

Quelle: opennet.ru

60GB SSD 8Gb DDR4