Kahesammuline autentimine PyPI-sse toomine pÔhjustas populaarse paketi kustutamise juhtumi

Python-pakettide PyPI hoidla arendajad avaldasid plaani kohustusliku kahesammulise autentimise rakendamiseks kriitiliselt oluliste pakettide jaoks. Olulisus mÀÀratakse allalaadimiste arvu jĂ€rgi ja muudatus rakendatakse 1% toimetajatest ja projektide omanike kontodele, mis on seotud kuue kuu jooksul suurima allalaadimiste arvuga pakettidega. Arvestades, et praeguseks sisaldab PyPI register ĂŒle 350 000 paketi, rakendatakse kahesammuline autentimine umbes 3500 paketile. Konto kontrollimiseks on loodud spetsiaalne leht. TĂ€pne kuupĂ€ev kohustusliku kahesammulise autentimise rakendamiseks veel ei ole mÀÀratud, kuid eeldatakse, et see toimub lĂ€hikuudel.

Erinevalt RubyGems, NPM ja GitHubi kahesammulise autentimise rakendamisest, rakendatakse PyPI-s algselt skeemi, mis hĂ”lmab soovitatavat riistvara tokeniga, mis sisaldab juurdepÀÀsuvĂ”tmeid. Soovitatud tokenite ja WebAuthni protokolli kasutamise pĂ”hjuseks on kĂ”rgem turvalisus vĂ”rreldes ĂŒhekordsete paroolide genereerimisega (TOTP-de kasutamine tokenite asemel on saadaval valikuna).

Tokenid saab tasuta — Google on algatuse sponsor ja eraldanud projekti jaoks 4000 Titan vĂ”tme. Iga toimetaja vĂ”ib taotleda tasuta kahte tokenit USB-C vĂ”i USB-A liidesega. Teine token saadetakse varuks juhtudel, kui peamine token katki lĂ€heb vĂ”i kaob, et minimeerida juurdepÀÀsu kaotamise riski ja vabastada arendajad keerulisest taastamisprotseduurist.

Kahjuks saab antud tokenid edastada ainult Austriasse, Belgiasse, Kanadasse, Prantsusmaale, Saksamaale, Itaaliasse, Jaapanisse, Hispaaniasse, Ć veitsi, Ühendkuningriiki ja Ameerika Ühendriikidesse. Teised riigid saavad ise osta FIDO U2F spetsifikatsiooniga ĂŒhilduvaid tokenid, nagu nĂ€iteks Yubikey ja Thetis. Alternatiivina on ka vĂ”imalus kasutada autentimisrakendusi, mis toetavad TOTP protokolli, nĂ€iteks Authy, Google Authenticator ja FreeOTP.

Algatus ei möödunud ilma juhtumi. Atomicwrites paketi autor, millel on kuus miljonit allalaadimist kuus ja 38 miljonit kuue kuu jooksul, ei soovinud ĂŒleminekut kahefaktorilisele autentimisele ning ĂŒritas oma paketti kriitiliselt olulisest nimekirjast eemaldada, lĂ€htudes allalaadimiste arvu nullimisest. Ta kustutas esmalt paketi ja laadis siis ĂŒles uue versiooni. Oodati, et selline manipuleerimine nullib lihtsalt allalaadimiste arvu, kuid arendaja ĂŒllatuseks kustutati ka kĂ”ik vanad versioonid, mis tekitas probleeme raamatukoguga sĂ”ltuvuses olevates projektides, mida mĂ”ned arendajad vĂ”rdsustasid left-pad paketi kustutamisega NPM-is toimunud juhtumiga.

Probleem sĂŒvenes veelgi, kuna pĂ€rast kustutamist ei suutnud atomicwrites autor vanu versioone ĂŒles laadida, mis Ă”nnestus taastada alles jĂ€rgmisel pĂ€eval pĂ€rast PyPI administraatorite sekkumist. PĂ€rast juhtunut otsustas paketi autor lĂ”petada atomicwrites arendamise ja teha loodi paketist vananenud. PĂ”hjuseks toodi vĂ€lja, et ta arendab projekti hobi korras oma vabal ajal ning tĂ€iendavate nĂ”udmiste ilmumine, mis muudavad töö keeruliseks, ei ole ajakulu vÀÀrt, mis on vajalik sellise populaarsusega tasuta paketi hooldamiseks. Atomicwrites autor vĂ€idab, et ta eelistaks lihtsalt koodi kirjutada lĂ”bu pĂ€rast, ning tĂ€iendava kaitse eest kurjategijate sekkumise vastu saab hoolitseda siis, kui selle eest makstakse.

Atomicwrites teek sisaldab umbes 200 rida koodi ja pakub funktsioone failide aatomiseks kirjutamiseks. Asenduseks vĂ”ib kasutada tavapĂ€raseid os.replace ja os.rename kutsungeid (operatsioon koosneb failist ajutise nimetusega ja sihtfaili ĂŒmbernimetamisest pĂ€rast selle valmimist).

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster