NPM incluye autenticación de dos factores obligatoria para los 500 paquetes más populares

En el repositorio NPM se ha implementado la obligatoriedad de la autenticación de dos factores para las cuentas de los mantenedores de los 500 paquetes NPM más populares. Como criterio de popularidad se ha utilizado el número de paquetes dependientes. Los mantenedores de los paquetes incluidos en la lista solo podrán realizar operaciones relacionadas con los cambios en el repositorio después de habilitar la autenticación de dos factores, que requiere la confirmación de acceso mediante contraseñas de un solo uso (TOTP), generadas por aplicaciones como Authy, Google Authenticator y FreeOTP, o mediante llaves de hardware y escáneres biométricos que soportan el protocolo WebAuth.

Este es el tercer paso para fortalecer la protección de NPM contra la compromisión de cuentas. En la primera etapa, se realizó la migración de todas las cuentas NPM que no tenían habilitada la autenticación de dos factores hacia la verificación avanzada de cuentas, que requiere la entrada de un código de un solo uso enviado por correo electrónico al intentar acceder a npmjs.com o al realizar una operación autenticada en la utilidad npm. En la segunda etapa, se habilitó la autenticación de dos factores obligatoria para los 100 paquetes más populares.

Cabe recordar que, según un estudio realizado en 2020, solo el 9.27% de los mantenedores de paquetes utilizaban la autenticación de dos factores para proteger el acceso, mientras que en el 13.37% de los casos al registrar nuevas cuentas, los desarrolladores intentaban reutilizar contraseñas comprometidas que figuraban en filtraciones de contraseñas conocidas. En la revisión de la fortaleza de las contraseñas utilizadas, se logró acceder al 12% de las cuentas en NPM (13% de los paquetes) debido al uso de contraseñas predecibles y triviales, como '123456'. Entre los problemas se encontraban 4 cuentas de usuarios de los 20 paquetes más populares, 13 cuentas cuyas paquetes se descargaban más de 50 millones de veces al mes, 40 con más de 10 millones de descargas al mes y 282 con más de 1 millón de descargas al mes. Considerando la carga de módulos a través de cadenas de dependencias, la compromisión de cuentas poco fiables podría haber afectado hasta el 52% de todos los módulos en NPM.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster