Pythoni paketite hoidlas PyPI (Python Package Index) on nĂŒĂŒd saadaval uus turvaline meetod pakettide avaldamiseks, mis vĂ”imaldab vĂ€ltida vĂ€liste sĂŒsteemide (nt GitHub Actions) fikseeritud paroolide ja API juurdepÀÀsutokenite salvestamist. Uut autentimismeetodit nimetatakse 'Trusted Publishers', ja see on loodud selleks, et lahendada probleem pahatahtlike vĂ€rskenduste avaldamisega, mis tulenevad vĂ€liste sĂŒsteemide kompromiteerimisest ja eelnevalt mÀÀratud paroolide vĂ”i tokenite sattumisest kurjategijate kĂ€tte.
Uus autentimismeetod pĂ”hineb OpenID Connect (OIDC) standardi kasutamisel, mille kohaselt vahetatakse piiratud kehtivusajaga autentimistokene, millega kinnitavad paketi avaldamise operatsiooni vĂ€lised teenused ja PyPI kataloog, selle asemel et kasutada traditsioonilisi sisselogimise/parooli vĂ”i kĂ€sitsi genereeritud pĂŒsivaid API juurdepÀÀsutokenid. 'Trusted Publishers' mehhanismi rakendamise vĂ”imalus on juba teostatud GitHub Actions'is kĂ€ivitatavate töötlustehnikate jaoks. Tulevikus oodatakse 'Trusted Publishers' toe rakendamist ka teistele vĂ€list teenustele.
Saatepaketid saavad PyPIs usaldusmĂ€rgid mÀÀrata OpenID (IdP, OpenID Connect Identity Provider) vĂ€listelt teenusepakkujatelt, mida vĂ€line teenus kasutab, et kĂŒsida PyPItelt lĂŒhiajalisi token'e. Generaatorid OpenID Connect token'id kinnitavad seose projekti ja töötleva sĂŒsteemi vahel, mis vĂ”imaldab PyPI-l teha tĂ€iendavaid metainfo verifitseerimisi, nĂ€iteks kontrollida, et avaldatud pakett vastab kindlale hoidla. Token'id ei salvestata, need on seotud teatud API-dega ja lĂ”petavad automaatselt kehtivuse pĂ€rast lĂŒhikese kehtivusaja lĂ”ppu.
Lisaks tasub mĂ€rkida Sonatype'i raportit, milles esitatakse teave 6933 pahavara paketi avastamisest PyPI kataloogis mĂ€rtsis 2023. Kokku on alates 2019. aastast PyPI-s tuvastatud ĂŒle 115 000 pahavara paketi. Enamik pahavara pakette varjub populaarsete raamatukogude taha, kasutades tĂŒĂŒpnime varjamist (sarnaste nimede mÀÀramine, mis erinevad ĂŒksikute mĂ€rkide poolest, nĂ€iteks exampl asemel example, djangoo asemel django, pyhton asemel python jne) â kurjategijad loodavad, et hooletud kasutajad teevad trĂŒkivigu vĂ”i ei pane otsingus nime erinevustes tĂ€hele. Pahatahtlikud tegevused piirduvad tavaliselt konfidentsiaalsete andmete edastamisega, mis on leitud kohalikust sĂŒsteemist tĂŒĂŒppfailide tuvastamise tulemusena, mis sisaldavad paroole, juurdepÀÀsuvĂ”tmeid, krĂŒptorahakotte, token'eid, seansivÀÀrtusi ja muud konfidentsiaalset teavet.
Allikas: opennet.ru
