NPM verstärkt den Schutz durch Verzicht auf TOTP 2FA und klassische Tokens.

Nach einer neuen Welle von Phishing-Angriffen auf Betreuer, Vorfällen mit der Kompromittierung beliebter Pakete und dem Auftreten von Würmern, die Abhängigkeiten angreifen, wurde entschieden, zusätzliche Schutzmaßnahmen im NPM-Repository zu implementieren:

  • Die Zwei-Faktor-Authentifizierung wird bei der lokalen Veröffentlichung von Paketen verpflichtend.
  • Die Verwendung von Einmalpasswörtern (TOTP) für die Zwei-Faktor-Authentifizierung wird als veraltet erklärt. Benutzer werden auf das FIDO U2F-Protokoll umgestellt.
  • Umstieg auf granulare Tokens, deren Lebensdauer auf 7 Tage begrenzt ist. Klassische Tokens werden als veraltet erklärt, und der Zugriff mit ihnen wird standardmäßig deaktiviert.
  • Einsatz des Mechanismus „Trusted Publishers“, der auf dem OpenID Connect (OIDC)-Standard und zeitlich begrenzten Authentifizierungstokens basiert, die zwischen externen Diensten und dem Paketkatalog ausgetauscht werden, um die Veröffentlichung eines Pakets zu bestätigen, anstelle der Verwendung traditioneller Passwörter oder permanenter API-Zugriffstokens.

Quelle: opennet.ru

60GB SSD 8Gb DDR4