GitHub teatas NPM-i hoidlate jaoks kahefaasilise autentimise kohustuslikust kasutusele võtmisest 100 NPM-paki puhul, mis on sõltuvustena kõige rohkemates pakettides. Edaspidi saavad nende pakettide hooldajad sooritada autentimist nõudvaid toiminguid hoidlas ainult siis, kui kahefaasiline autentimine on sisse lülitatud, mis nõuab sisselogimise kinnitamist ühekordsete paroolide (TOTP) abil, mida genereerivad sellised rakendused nagu Authy, Google Authenticator ja FreeOTP. Lähitulevikus plaanitakse TOTP kõrval lisada ka riistvaraliste võtmete ja biimeetriliste skanneerijate kasutamise võimalus, mis toetavad WebAuthi protokolli.
1. märtsil plaanitakse üle kanda kõik NPM kontoead, millel ei ole kahefaasiline autentimine sisse lülitatud, kasutama arenenud konto verifikatsiooni, mis nõuab sisselogimisel või npm utiliidi autentimise operatsiooni tegemisel ühekordse koodi sisestamist, mis saadetakse e-postile. Kui kahefaasiline autentimine on aktiveeritud, ei kasutata arenenud verifikatsiooni e-posti kaudu. 16. ja 13. veebruaril toimub päevaks arenenud verifikatsiooni katsetamine kõigile kontodele.
Tuletame meelde, et 2020. aastal läbi viidud uuringu kohaselt kasutas vaid 9,27% paketihaldajatest sisselogimise kaitsmiseks kahefaktorilist autentimist. 13,37% juhtudel püüdsid arendajad uute kontode registreerimisel taaskasutada tuntud lekete kaudu kompromiteeritud paroole. Paroolide usaldusväärsuse kontrollimise käigus saadi ligipääs 12% NPM kontodest (13% paketist) ennustatavate ja triviaalsete paroolide, nagu „123456”, kasutamise tõttu. Probleemsete seas olid 4 kasutajakontot Top20 populaarses paketis, 13 kontot, mille paketid olid kuus alla laaditud rohkem kui 50 miljonit korda, 40 – rohkem kui 10 miljonit allalaadimist kuus ja 282 kontot, millel oli rohkem kui 1 miljon allalaadimist kuus. Arvestades sõltuvusmoodulite allalaadimist, võisid kompromiteeritud usaldusväärsed kontod kahjustada kokku kuni 52% kõigist NPM moodulitest.
Allikas: opennet.ru
