NPM-is on rakendatud kohustuslik kahefaktoriline autentimine 500 populaarseimale paketile.

NPMi hoidlas on sisse lülitatud kohustuslik kahefaktoriline autentimine 500 kõige populaarsema NPM-paketi hooldajate kontodele. Populaarsuse kriteeriumina on arvesse võetud sõltuvate paketide arvu. Nimekirja kuuluvate pakettide hooldajad saavad teha seotud muudatusi hoidlas ainult pärast kahefaktorilise autentimise aktiveerimist, mis nõuab sisselogimise kinnitamiseks ühekordsete paroolide (TOTP) kasutamist, mille genereerimiseks võivad kasutada selliseid rakendusi nagu Authy, Google Authenticator ja FreeOTP, või riistvara võtmeid ja biomeetrilisi skannereid, mis toetavad protokolli WebAuth.

See on kolmas etapp NPMi kaitse tugevdamiseks kontode kompromiteerimise eest. Esimeses etapis viidi läbi kõigi NPMi kontode üleminek, kus kahefaktoriline autentimine ei olnud aktiveeritud, laiemaks konto verifikatsiooniks, mis nõuab ühekordse koodi sisestamist, mis saadetakse e-posti aadressile, kui proovitakse siseneda npmjs.com veebisaidile või teostatakse autentimisprotseduur npm utiliidi kaudu. Teises etapis aktiveeriti kohustuslik kahefaktoriline autentimine 100 kõige populaarsema paketi jaoks.

Tuletame meelde, et 2020. aastal läbiviidud uuringu kohaselt kasutas vaid 9,27% pakettide hooldajatest juurdepääsu kaitsmiseks kahefaktorilist autentimist ja 13,37% juhtudest üritasid arendajad uute kontode registreerimisel uuesti kasutada kompromiteeritud paroole, mis olid tuntud paroolilekete seas. Paroolide usaldusväärsuse kontrollimise käigus pääseti juurde 12% NPMi kontodest (13% paketidest) tänu ettearvatavatele ja triviaalsetele paroolidele nagu "123456". Probleemsete hulka kuulusid 4 kasutaja kontot Top20 kõige populaarsema paketi seas, 13 kontot, mille pakette allakirjutati enam kui 50 miljonit korda kuus, 40 - enam kui 10 miljonit allalaadimist kuus ja 282 üle 1 miljoni allalaadimise kuus. Arvestades sõltuvuste ahela kaudu moodulite allalaadimist, võisid ebaturvaliste kontode kompromiteerimised mõjutada kokku kuni 52% kõigist NPMi moodulitest.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster