NPM para mejorar la seguridad se aleja de usar TOTP 2FA y tokens clásicos.

Después de una nueva ola de ataques de phishing a los mantenedores, incidentes de compromiso de paquetes populares y la aparición de gusanos que afectan a las dependencias, se ha decidido implementar medidas de protección adicionales en el repositorio NPM:

  • La autenticación de dos factores será obligatoria al publicar paquetes localmente.
  • El uso de contraseñas de un solo uso (TOTP) para la autenticación de dos factores se declarará obsoleto. Los usuarios serán migrados al protocolo FIDO U2F.
  • Se implementará la transición a tokens granulares, cuya vida útil está limitada a 7 días. Los tokens clásicos se declararán obsoletos y el acceso mediante ellos se desactivará por defecto.
  • Se aplicará un mecanismo de "Publicadores de confianza", basado en el uso del estándar OpenID Connect (OIDC) y tokens de autenticación de tiempo limitado, que intercambian servicios externos y el catálogo de paquetes para confirmar la operación de publicación de un paquete en lugar de utilizar contraseñas tradicionales o tokens de acceso permanentes a la API.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster