GitHub rakendab NPM-is kohustuslikku ulatuslikku konto verifitseerimist

Seoses suurenenud juhtumitega, kus suured projektide repositoryd on kokku vÔetud ja pahatahtlik kood on edastatud arendajate kontode kompromiteerimise kaudu, alustab GitHub laialdast konto kaitse tÀiendavat verifitseerimist. Eraldi on plaanis kohaldada 500 kÔige populaarsema NPM-paketi hooldajaid ja administraatoreid kohustuslikku kahefaktorilist autentimist jÀrgmise aasta alguses.

Ajavahemikus 7. detsember 2021 kuni 4. jaanuar 2022 toimub kĂ”ikide NPM-pakettide hooldajate, kes saavad avaldada pakette, kuid ei kasuta kahefaktorilist autentimist, ĂŒleviimine tĂ€iendava konto verifitseerimise kasutamisele. TĂ€iendav verifitseerimine tĂ€hendab, et sisselogimise katse ajal npmjs.com saidile vĂ”i autentimist nĂ”udva toimingu teostamisel tuleb sisestada ĂŒhekordne kood, mis saadetakse e-postile.

TĂ€iendav verifitseerimine ei asenda varasemaid valikulisi kahefaktorilisi autentimistĂŒĂŒpe, kus nĂ”utakse ĂŒhekordsete paroolide (TOTP) kinnitamist. Kui kahefaktoriline autentimine on sisse lĂŒlitatud, ei rakendata tĂ€iendavat e-posti verifitseerimist. Alates 1. veebruarist 2022 algab protsess kohustusliku kahefaktorilise autentimise rakendamiseks 100 kĂ”ige populaarsemas NPM-paketis, millel on kĂ”ige rohkem sĂ”ltuvusi. PĂ€rast esimese sada migratsiooni laieneb muudatus 500 kĂ”ige populaarsemasse NPM-paketti, millel on kĂ”ige rohkem sĂ”ltuvusi.

Lisaks olemasolevale kahefaktoriliseks autentimiseks mÔeldud rakenduste pÔhisele lahendusele (Authy, Google Authenticator, FreeOTP jne) plaanitakse aprillis 2022 lisada vÔimalus kasutada riistvaralisi vÔtmeid ja biomeetrilisi skenereid, mis toetavad WebAuthn protokolli, ja vÔimalust registreerida ning hallata erinevaid tÀiendavaid autentimise faktoreid.

Tuletame meelde, et 2020. aastal lĂ€bi viidud uuringu kohaselt kasutab vaid 9,27% pakettide hooldajatest kahefaktorilist autentimist, et kaitsta juurdepÀÀsu, ja 13,37% juhtudest ĂŒritasid arendajad uute kontode registreerimisel korduvkasutada kompromiteeritud paroole, mis on toodud tuntud paroolilekete nimekirjas. Paroolide usaldusvÀÀrsuse kontrollimisel suudeti pÀÀseda 12% NPM-i kontodele (13% pakettidest) tĂ€nu ennustatavatele ja triviaalsetele paroolidele, nagu „123456“. Probleemsete hulka kuulus 4 konto Top20 kĂ”ige populaarsemast paketist, 13 kontot, mille paketid laaditi alla ĂŒle 50 miljoni korra kuus, 40 — ĂŒle 10 miljoni allalaadimise kuus ja 282 accounti, millel on ĂŒle miljoni allalaadimise kuus. Arvestades moodulite allalaadimist sĂ”ltuvuste ahelas, vĂ”iks ebaturvaliste kontode kompromiteerimine mĂ”jutada kuni 52% kĂ”igist NPM moodulitest.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster