Después de una nueva ola de ataques de phishing a los mantenedores, incidentes de compromiso de paquetes populares y la aparición de gusanos que afectan a las dependencias, se ha decidido implementar medidas de protección adicionales en el repositorio NPM:
- La autenticación de dos factores será obligatoria al publicar paquetes localmente.
- El uso de contraseñas de un solo uso (TOTP) para la autenticación de dos factores se declarará obsoleto. Los usuarios serán migrados al protocolo FIDO U2F.
- Se implementará la transición a tokens granulares, cuya vida útil está limitada a 7 días. Los tokens clásicos se declararán obsoletos y el acceso mediante ellos se desactivará por defecto.
- Se aplicará un mecanismo de "Publicadores de confianza", basado en el uso del estándar OpenID Connect (OIDC) y tokens de autenticación de tiempo limitado, que intercambian servicios externos y el catálogo de paquetes para confirmar la operación de publicación de un paquete en lugar de utilizar contraseñas tradicionales o tokens de acceso permanentes a la API.
Fuente: opennet.ru
