PĂ€rast uut kalastamisrĂŒnnakute lainet, populaarsed paketid puudutavate kompromisside juhtumeid ja sĂ”ltuvusi rĂŒndavate ussivormide ilmumist on NPM-i repos otsustatud rakendada tĂ€iendavaid kaitsemeetmeid:
- Kaks faktorit tÔendamine muutub kohustuslikuks kohalike paketihalduste puhul.
- Ăhekordsete paroolide (TOTP) kasutamine kahefaktoriliseks tuvastamiseks hakkab olema vananenud. Kasutajad viiakse ĂŒle FIDO U2F protokollile.
- Ăleminek granuleeritud tokenitele, mille kehtivusaeg on piiratud 7 pĂ€evaga. Klassikalised tokenid kuulutatakse vananenuks ja juurdepÀÀs nende abiga lĂŒlitatakse vaikimisi vĂ€lja.
- Kasutusele vÔetakse "UsaldusvÀÀrsete vÀljastajate" mehhanism, mis pÔhineb OpenID Connect (OIDC) standardil ja ajaliselt piiratud autentimistokenitel, mida vahetavad vÀlised teenused ja paketiregistrid paketi avaldamise operatsiooni kinnitamiseks, vÀltides traditsioonilisi paroole vÔi pidevaid API juurdepÀÀsu tokeneid.
Allikas: opennet.ru
