NPM-is on nüüd kohustuslik kahefaktoriline autentimine 500 populaarseima paketi jaoks.

NPMi repositooriumis on rakendatud kohustuslik kahefaasiline autentimine 500 kõige populaarsema NPM-paketi arendajate kontode jaoks. Populaarsuse kriteeriumina on kasutatud sõltuvate pakettide arvu. Nimekirja kuuluvate pakettide arendajad saavad teha seotud muudatusetegevusi repositooriumis ainult pärast kahefaasilise autentimise lubamist, mis nõuab sisselogimise kinnitamist ühekordsete paroolide (TOTP) abil, mida genereerivad sellised rakendused nagu Authy, Google Authenticator ja FreeOTP, või seadme võtmete ja biomeetriliste skannerite abil, mis toetavad protokolli WebAuth.

See on NPM-i kontode kaitse tugevdamise kolmas etapp. Esimeses etapis viidi üle kõik NPM-i kontod, millel ei ole kahefaktoriline autentimine aktiivne, laiendatud kontode kontrollimise kasutamisele, mis nõuab sisenemise katse korral üheainsa koodi sisestamist, mis saadetakse e-postile npmjs.com veebilehe sisenemise või NPM-i tööriistas autentimist vajava toimingu tegemise ajal. Teises etapis aktiveeriti kohustuslik kahefaktoriline autentimine 100 kõige populaarsema paketi jaoks.

Tuletame meelde, et 2020. aastal läbi viidud uuringu kohaselt kasutas vaid 9,27% paketihaldajatest sisselogimise kaitsmiseks kahefaktorilist autentimist. 13,37% juhtudel püüdsid arendajad uute kontode registreerimisel taaskasutada tuntud lekete kaudu kompromiteeritud paroole. Paroolide usaldusväärsuse kontrollimise käigus saadi ligipääs 12% NPM kontodest (13% paketist) ennustatavate ja triviaalsete paroolide, nagu „123456”, kasutamise tõttu. Probleemsete seas olid 4 kasutajakontot Top20 populaarses paketis, 13 kontot, mille paketid olid kuus alla laaditud rohkem kui 50 miljonit korda, 40 – rohkem kui 10 miljonit allalaadimist kuus ja 282 kontot, millel oli rohkem kui 1 miljon allalaadimist kuus. Arvestades sõltuvusmoodulite allalaadimist, võisid kompromiteeritud usaldusväärsed kontod kahjustada kokku kuni 52% kõigist NPM moodulitest.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster