Nach einer neuen Welle von Phishing-Angriffen auf Betreuer, Vorfällen mit der Kompromittierung beliebter Pakete und dem Auftreten von Würmern, die Abhängigkeiten angreifen, wurde entschieden, zusätzliche Schutzmaßnahmen im NPM-Repository zu implementieren:
- Die Zwei-Faktor-Authentifizierung wird bei der lokalen Veröffentlichung von Paketen verpflichtend.
- Die Verwendung von Einmalpasswörtern (TOTP) für die Zwei-Faktor-Authentifizierung wird als veraltet erklärt. Benutzer werden auf das FIDO U2F-Protokoll umgestellt.
- Umstieg auf granulare Tokens, deren Lebensdauer auf 7 Tage begrenzt ist. Klassische Tokens werden als veraltet erklärt, und der Zugriff mit ihnen wird standardmäßig deaktiviert.
- Einsatz des Mechanismus „Trusted Publishers“, der auf dem OpenID Connect (OIDC)-Standard und zeitlich begrenzten Authentifizierungstokens basiert, die zwischen externen Diensten und dem Paketkatalog ausgetauscht werden, um die Veröffentlichung eines Pakets zu bestätigen, anstelle der Verwendung traditioneller Passwörter oder permanenter API-Zugriffstokens.
Quelle: opennet.ru
