Se ha introducido la confirmación de cambio de dispositivo en PyPI.

Los desarrolladores del repositorio de paquetes de Python PyPI (Índice de Paquetes de Python) han implementado un paso adicional de verificación durante el acceso, que requiere la confirmación de la operación por correo electrónico en caso de conexión desde un dispositivo o navegador que no había sido utilizado anteriormente. La confirmación es necesaria además de la autenticación de dos factores existente, que requiere la entrada de un código de un solo uso (TOTP — Contraseña de un solo uso basada en el tiempo) además de las credenciales habituales. Al utilizar como segundo factor de autenticación claves basadas en tecnologías WebAuthn o Passkeys, no se requiere confirmación adicional por correo electrónico.

La razón para añadir esta nueva verificación es mejorar la protección contra el phishing. Recientemente, para eludir la protección a través de la autenticación de dos factores, los atacantes han comenzado a utilizar el proxy transparente de tráfico desde sitios de phishing hacia el sitio real pypi.org, lo que genera en el usuario una sensación de estar trabajando con el verdadero catálogo de PyPI. La página de inicio de sesión también es proxyada y los atacantes controlan no solo la contraseña de acceso introducida inicialmente, sino también la respuesta a la verificación del segundo factor de autenticación.

La solicitud adicional de confirmación de credenciales con una advertencia sobre un intento de acceso desde un nuevo dispositivo evitará la compromisión en caso de interceptación del código TOTP y la contraseña, así como alertará a los desarrolladores que no han cambiado de hardware. Durante el proxy, los atacantes pueden interceptar los parámetros de la cuenta y el código TOTP introducido, pero no pueden influir en la confirmación por correo electrónico, que requiere hacer clic en el enlace que se indica dentro del correo.

Si el usuario ha recibido un correo de verificación, pero no intentó acceder al catálogo de PyPI, no debe hacer clic en el enlace. Si se intentó el acceso y no se ha cambiado de dispositivo, se debe verificar si se intentó acceder a través de un sitio de phishing y, en caso de detectar un ataque, cambiar urgentemente la contraseña y verificar la actividad en la cuenta.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster