NPM-is on rakendatud kohustuslik kahefaktoriline autentimine 100 kõige populaarsema paketi jaoks.

GitHub kuulutas välja, et NPM-repositooriumidesse rakendatakse 100 NPM-paketi, mis on sõltuvuses kõige rohkemate pakettide seast, kohustuslik kahe faktoriga autentimine. Nende pakettide hooldajad saavad nüüd teostada autentimist nõudvaid toiminguid repositooriumiga ainult pärast kahe faktoriga autentimise aktiveerimist, mis nõuab sisenemiskinnitust ühekordsete paroolide (TOTP) abil, mida genereerivad sellised rakendused nagu Authy, Google Authenticator ja FreeOTP. Lähiajal plaanitakse lisada TOTP kõrval ka riistvara võtmete ja biometraalsete skannerite tugi, mis toetavad WebAuth protokolli.

1. märtsil on plaanis üle kanda kõik NPM-kontod, mille puhul kahe faktoriga autentimine on keelatud, laienenud konto verifikatsioonile, mis nõuab ühekordse koodi sisestamist, saadetud e-posti aadressile, kui proovite sisse logida saidile npmjs.com või sooritate autentimist nõudvat toimingut npm-utiliidis. Kahe faktoriga autentimise aktiveerimisel ei rakendata laienenud e-posti verifikatsiooni. 16. ja 13. veebruaril toimub ühe päeva jooksul prooviperiood laienenud verifikatsiooniks kõigile kontodele.

Tuletame meelde, et 2020. aastal läbiviidud uuringu kohaselt kasutas vaid 9,27% pakettide hooldajatest juurdepääsu kaitsmiseks kahefaktorilist autentimist ja 13,37% juhtudest üritasid arendajad uute kontode registreerimisel uuesti kasutada kompromiteeritud paroole, mis olid tuntud paroolilekete seas. Paroolide usaldusväärsuse kontrollimise käigus pääseti juurde 12% NPMi kontodest (13% paketidest) tänu ettearvatavatele ja triviaalsetele paroolidele nagu "123456". Probleemsete hulka kuulusid 4 kasutaja kontot Top20 kõige populaarsema paketi seas, 13 kontot, mille pakette allakirjutati enam kui 50 miljonit korda kuus, 40 - enam kui 10 miljonit allalaadimist kuus ja 282 üle 1 miljoni allalaadimise kuus. Arvestades sõltuvuste ahela kaudu moodulite allalaadimist, võisid ebaturvaliste kontode kompromiteerimised mõjutada kokku kuni 52% kõigist NPMi moodulitest.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster