Nach einer neuen Welle von Phishing-Angriffen auf Begleitdienste, Vorfällen mit der Kompromittierung beliebter Pakete und dem Auftreten von Würmern, die Abhängigkeiten angreifen, wurden im NPM-Repository zusätzliche Schutzmaßnahmen beschlossen:
- Die Zwei-Faktor-Authentifizierung wird bei der lokalen Veröffentlichung von Paketen verpflichtend.
- Die Verwendung von Einmalpasswörtern (TOTP) für die Zwei-Faktor-Authentifizierung wird als obsolet erklärt. Die Benutzer werden auf das FIDO U2F-Protokoll umgestellt.
- Der Übergang zu granularen Token, deren Lebensdauer auf 7 Tage begrenzt ist. Klassische Token werden als obsolet erklärt und der Zugriff damit standardmäßig deaktiviert.
- Die Anwendung des Mechanismus „Trusted Publishers“, der auf dem Standard OpenID Connect (OIDC) und zeitlich begrenzten Authentifizierungstoken basiert, die von externen Diensten und dem Paketkatalog ausgetauscht werden, um den Veröffentlichungsvorgang eines Pakets zu bestätigen, anstelle der Verwendung traditioneller Passwörter oder permanenter API-Zugriffstoken.
Quelle: opennet.ru
