Debido al aumento de incidentes de secuestro de repositorios de grandes proyectos y la difusión de código malicioso a través de la compromoción de cuentas de desarrolladores, GitHub implementará la verificación ampliada de cuentas de manera generalizada. Adicionalmente, para los mantenedores y administradores de los 500 paquetes NPM más populares, se implementará la autenticación de dos factores obligatoria a principios del próximo año.
Desde el 7 de diciembre de 2021 hasta el 4 de enero de 2022, se realizará la transición de todos los mantenedores que tienen derecho a publicar paquetes NPM, pero que no utilizan autenticación de dos factores, a la verificación ampliada de cuentas. La verificación ampliada implica la necesidad de ingresar un código de un solo uso, enviado por correo electrónico, al intentar iniciar sesión en npmjs.com o al realizar una operación autenticada en la herramienta npm.
La verificación ampliada no reemplaza, sino que complementa la autenticación de dos factores opcional previamente disponible, que requiere confirmación mediante contraseñas de un solo uso (TOTP). Al habilitar la autenticación de dos factores, la verificación ampliada por correo electrónico no se aplica. A partir del 1 de febrero de 2022, comenzará el proceso de transición a la autenticación de dos factores obligatoria para los mantenedores de los 100 paquetes NPM más populares que tienen el mayor número de dependencias. Tras la finalización de la migración de los primeros cien, el cambio se extenderá a los 500 paquetes NPM más populares por número de dependencias.
Además del esquema disponible actualmente de autenticación de dos factores basado en aplicaciones para generar contraseñas de un solo uso (Authy, Google Authenticator, FreeOTP, etc.), se planea agregar en abril de 2022 la posibilidad de utilizar claves de hardware y escáneres biométricos, que cuentan con soporte para el protocolo WebAuthn, así como la capacidad de registrar y gestionar diversos factores adicionales de autenticación.
Recordemos que, según un estudio realizado en 2020, solo el 9.27% de los mantenedores de paquetes utilizan la autenticación de dos factores para proteger el acceso, y en el 13.37% de los casos, al registrar nuevas cuentas, los desarrolladores intentaron reutilizar contraseñas comprometidas que figuran en filtraciones de contraseñas conocidas. En una verificación de la fiabilidad de las contraseñas utilizadas, se pudo acceder al 12% de las cuentas en NPM (13% de los paquetes) debido al uso de contraseñas predecibles y triviales, como
Fuente: opennet.ru
