Im NPM-Repository ist die Anwendung der verpflichtenden Zwei-Faktor-Authentifizierung fĂŒr die Konten der Betreuer der 500 beliebtesten NPM-Pakete aktiviert. Als PopularitĂ€tskriterium wurde die Anzahl der abhĂ€ngigen Pakete verwendet. Die Betreuer der gelisteten Pakete können mit Repository-Ănderungen nur dann fortfahren, wenn sie die Zwei-Faktor-Authentifizierung aktiviert haben, die eine BestĂ€tigung des Zugriffs durch Einmalpasswörter (TOTP) erfordert, die von Anwendungen wie Authy, Google Authenticator und FreeOTP generiert werden, oder von Hardware-Tokens und biometrischen Scannern, die das WebAuth-Protokoll unterstĂŒtzen.
Dies ist die dritte Phase zur StĂ€rkung des Schutzes von NPM vor der Kompromittierung von Konten. In der ersten Phase wurden alle NPM-Konten, fĂŒr die die Zwei-Faktor-Authentifizierung nicht aktiviert ist, auf die Verwendung einer erweiterten Kontenverifizierung umgestellt, die die Eingabe eines Einmalcodes erfordert, der bei dem Versuch, sich auf npmjs.com anzumelden oder eine authentifizierte Aktion im npm-Tool auszufĂŒhren, an die E-Mail-Adresse gesendet wird. In der zweiten Phase wurde die verpflichtende Zwei-Faktor-Authentifizierung fĂŒr die 100 beliebtesten Pakete aktiviert.
Zur Erinnerung, gemÀà einer Studie aus dem Jahr 2020 nutzten lediglich 9,27 % der Maintainer von Paketen zur Sicherung des Zugangs die Zwei-Faktor-Authentifizierung, und in 13,37 % der FĂ€lle versuchten Entwickler bei der Registrierung neuer Konten, kompromittierte Passwörter, die in bekannten Passwort-Leaks vorkommen, erneut zu verwenden. Bei der ĂberprĂŒfung der Sicherheit der verwendeten Passwörter gelang es, auf 12 % der Konten in NPM (13 % der Pakete) zuzugreifen, aufgrund der Verwendung von vorhersehbaren und trivialen Passwörtern wie â123456â. Zu den problematischen Konten gehörten 4 Benutzerkonten aus den Top 20 der beliebtesten Pakete, 13 Konten, deren Pakete mehr als 50 Millionen Mal pro Monat heruntergeladen wurden, 40 Konten mit mehr als 10 Millionen Downloads pro Monat und 282 Konten mit mehr als 1 Million Downloads pro Monat. Angesichts der Modulnutzung ĂŒber AbhĂ€ngigkeitsketten könnte die Kompromittierung unsicherer Konten insgesamt bis zu 52 % aller Module in NPM betreffen.
Quelle: opennet.ru
