PyPI-s on rakendatud vÔimalus pakette avaldada, ilma et oleks vaja paroole ja API tokeneid.

Python pakettide hoidlas PyPI (Python Package Index) on tutvustatud uut kaitstud meetodit pakettide avaldamiseks, mis vĂ”imaldab vĂ€ltida kindlate paroolide ja API juurdepÀÀsu tokenite hoidmist vĂ€listes sĂŒsteemides (nĂ€iteks GitHub Actions). Uus autentimise meetod kannab nime 'Trusted Publishers' ja on loodud selgitama probleemi, mis on seotud pahatahtlike uuendustega, mis toimuvad vĂ€liste sĂŒsteemide kompromiteerimise ja ettenĂ€htud paroolide vĂ”i tokenite langemise tĂ”ttu kurjategijate kĂ€tesse.

Uus autentimise meetod pĂ”hineb OpenID Connect (OIDC) standardi kasutamisel, mis eeldab lĂŒhiajaliste autentimise tokenite kasutamist, mida vahetavad vĂ€lised teenused ja PyPI kataloog, et kinnitada paketi avaldamise tehingut, selle asemel et kasutada traditsioonilisi sisselogimise/parooli kombinatsioone vĂ”i kĂ€sitsi genereeritud pĂŒsivate API juurdepÀÀsu tokenite kasutamist. 'Trusted Publishers' mehhanismi toetamist on juba rakendatud töötlejate jaoks, mis töötavad GitHub Actionsis. Tulevikus oodatakse 'Trusted Publishers' toetuse rakendamist ka teistele vĂ€listest teenustest.

Saadetavad paketid saavad PyPI-s mÀÀrata usaldusvÀÀrsusmĂ€rkmeid, mis on seotud vĂ€liste OpenID (IdP, OpenID Connect Identity Provider) pakkujate poolt esitatud identifikaatoritega, mida vĂ€line teenus kasutab PyPI-lt lĂŒhiajaliste tokenite kĂŒsimiseks. Generaatorid OpenID Connect tokenid kinnitavad seose projekti ja töötluse vahel, vĂ”imaldades PyPI-l teostada tĂ€iendavat metaandmete valideerimist, nĂ€iteks kontrollida, et avaldatav paket vastab teatud hoidlatele. Tokenid ei salvestata, need on seotud kindlate API-dega ja lĂ”petavad automaatselt kehtivuse pĂ€rast lĂŒhikese eluea möödumist.

Samuti tasub mĂ€rkida Sonatype'i aruannet, milles teatas mĂ€rtsis 2023 avastatud 6933 pahatahtlikust paketist PyPI kataloogis. Alates 2019. aastast on PyPI-s avastatud kokku ĂŒle 115 000 pahatahtliku paketi. Suur osa pahatahtlikest pakettidest varjub tuntud raamatukogude all, kasutades tĂŒĂŒbi peitmist (sarnaste nimede mÀÀramine, mis erinevad ĂŒksikute sĂŒmbolite poolest, nĂ€iteks exampl selle asemel, et example, djangoo selle asemel, et django, pyhton selle asemel, et python jne) — kurjategijad loodavad tĂ€helepanematute kasutajate peale, kes teevad trĂŒkkimisvigu vĂ”i ei mĂ€rka otsingus nimede erinevusi. Pahatahtlikud toimingud piirduvad tavaliselt konfidentsiaalsete andmete saatmisega, mis leiti kohalikult sĂŒsteemilt, kui tuvastatakse tĂŒĂŒpilisi faile, mis sisaldavad paroole, pÀÀsukoodide vĂ”tmeid, krĂŒptokotte, tokeneid, seanssi kĂŒpsiseid ja muud konfidentsiaalset teavet.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster