El repositorio de PyPI implementa el bloqueo de correo electrónico con dominios liberados

Los desarrolladores del repositorio de paquetes Python, Python Package Index (PyPI), han implementado protección contra la apropiación de proyectos mediante la compra de dominios liberados especificados en los parámetros de la cuenta. El ataque consiste en que los atacantes buscan cuentas vinculadas a correos electrónicos con dominios caducados, registran el dominio liberado, redirigen el tráfico de correo a su servidor y, tras obtener el control del correo electrónico, inician el proceso de recuperación de una contraseña olvidada. En 2022, se obtuvo el control del paquete Python ctx de esta manera.

Para protegerse contra tales ataques, PyPI implementa un monitoreo diario de su relevancia. nombres de dominio, utilizado en direcciones de correo electrónico. Las direcciones de correo electrónico con dominios caducados ahora se marcan automáticamente como no verificadas. PyPI no permite la recuperación de contraseñas para direcciones no verificadas. La reverificación solo puede ser iniciada por el titular de la cuenta que conoce la contraseña.

Desde principios de junio, se han identificado más de 1800 direcciones de correo electrónico asociadas a dominios no renovados en la base de usuarios de PyPI. A partir del 1 de enero de 2024, el directorio de PyPI implementó la autenticación de dos factores obligatoria, sin la cual el usuario no puede gestionar el proyecto. Sin embargo, para los usuarios antiguos creados antes de la implementación de la autenticación de dos factores obligatoria, se mantiene la opción de recuperar la contraseña mediante confirmación por correo electrónico, lo que no requiere la verificación de dos factores.

Fuente: opennet.ru

Compre alojamiento confiable para sitios con protección DDoS, servidores VPS VDS 🔥 Compra alojamiento web fiable con protección DDoS, servidores VPS VDS | ProHoster