GitHub rakendab NPM-is kohustuslikku ulatuslikku kontode verifikatsiooni

Seoses suurenenud juhtumitega suurte projektide repode hÔivamisest ja pahatahtliku koodi edendamisest arendajate kontode kompromiteerimise kaudu, kehtestab ettevÔte GitHub laialdase tÀiustatud konto autentimise. Eraldi 500 populaarseima NPM-paketi hooldajatele ja administraatoritele kehtestatakse jÀrgmise aasta alguses kohustuslik kahefaktoriline autentimine.

7. detsembrist 2021 kuni 4. jaanuarini 2022 kantakse kĂ”ik need hooldajad, kellel on NPM-pakettide avaldamise Ă”igus, kuid kes ei kasuta kahefaktorilist autentimist, ĂŒle tĂ€iustatud konto autentimise kasutamisele. TĂ€iustatud autentimine tĂ€hendab, et sisselogimisel npmjs.com vĂ”i autentimise toimingu teostamisel npm utiliidis tuleb sisestada ĂŒhekordne kood, mis saadetakse e-posti aadressile.

TĂ€iustatud autentimine ei asenda, vaid tĂ€iendab varasemalt kergelt valikulist kahefaktorilist autentimist, kus tuleb kinnitada ĂŒhekordsete paroolide (TOTP) abil. Kui kahefaktoriline autentimine on sisse lĂŒlitatud, ei rakendata e-posti pĂ”hist tĂ€iustatud autentimist. Alates 1. veebruarist 2022 alustatakse 100 populaarseima NPM-paketi hooldajate kohustuslikku ĂŒle viimist kahefaktorilisele autentimisele, mis omavad kĂ”ige rohkem sĂ”ltuvusi. PĂ€rast esimese saja migratsiooni lĂ”petamist kehtestatakse muudatus 500 populaarseima NPM-paketi jaoks sĂ”ltuvuste arvu jĂ€rgi.

Lisaks praegu saadaval olevale kahefaktorilisele autentimise sĂŒsteemile, mis pĂ”hineb ĂŒhekordsete paroolide genereerimise rakendustel (nt Authy, Google Authenticator, FreeOTP jms), plaanitakse aprillis 2022 lisada vĂ”imalus kasutada riistvaraklaave ja biomeetrilisi skannereid, mis toetavad WebAuthni protokolli, samuti vĂ”imalust registreerida ja hallata erinevaid tĂ€iendavaid autentimise tegureid.

Tuletame meelde, et vastavalt 2020. aastal lĂ€bi viidud uuringule kasutab vaid 9,27% paketihalduritest ligipÀÀsu kaitsmiseks kahefaktorilist autentimist, ning 13,37% juhtudel proovisid arendajad uute kasutajakontode registreerimise kĂ€igus taaskasutada kompromiteeritud paroole, mis esinevad tuntud paroolilekete seas. Paroolide usaldusvÀÀrsuse kontrollimise kĂ€igus Ă”nnestus pÀÀseda ligi 12% NPM kontodest (13% paketist) tĂ€nu ettearvatavate ja triviaalsete paroolide, nagu „123456”, kasutamisele. Probleemsete hulka kuulusid 4 kasutajakontot Top20 kĂ”ige populaarseima paketi seas, 13 kasutajakontot, mille pakette laaditi ĂŒle 50 miljoni korra kuus, 40 – ĂŒle 10 miljoni laadimise kuus ja 282, millel oli ĂŒle 1 miljoni laadimise kuus. Arvestades moodulite laadimist sĂ”ltuvuste ahelas, vĂ”iks usaldamatute kontode kompromiteerimine mĂ”jutada kokku kuni 52% kĂ”igist NPM moodulitest.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster