PyPI hoidlas on rakendatud e-posti blokeerimine vabastatud domeenidega.

Python pakettide PyPI (Python Package Index) hoidjad on rakendanud kaitset projektide hĂ”ivamise vastu vabastatud domeenide ostmise kaudu, mis on mĂ€rgitud konto seadetes. RĂŒnnak pĂ”hineb sellel, et rĂŒndajad otsivad kontosid, mis on seostatavad aegunud domeenide e-posti aadressidega, registreerivad seejĂ€rel vabastatud domeeni endale, suunavad e-posti liikluse oma serverisse ja saavad kontrolli e-posti ĂŒle, et alustada unustatud parooli taastamise protsessi. 2022. aastal sai sel viisil kontrolli Python paketi ctx ĂŒle.

Sarnaste rĂŒnnakute vĂ€ltimiseks on PyPIs rakendatud igapĂ€evane jĂ€lgimine domeeninime, mis kehtib kasutatavate e-posti aadresside domeenide suhtes. Domeeni aegumisega seotud e-posti aadressid muudetakse nĂŒĂŒd automaatselt kinnitamata olekusse. PyPI ei luba parooli taastamise toimingut kinnitamata aadresside puhul. Uue verifikatsiooni vĂ”ib algatada ainult konto omanik, kes teab parooli.

Alates juuni algusest on PyPI kasutajabaasis tuvastatud ĂŒle 1800 e-posti aadressi, mis on seotud Ă”igeaegselt pikendamata domeenidega. Alates 1. jaanuarist 2024 on PyPI kataloogis kohustuslik kaksifaktoriline autentimine; ilma selleta ei saa kasutaja teostada projekti haldamise toiminguid. Siiski on vanematel kasutajatel, kes on loodud enne kohustusliku kaksifaktori autentimise kehtestamist, vĂ”imalus taastada parool e-posti kinnitamise kaudu, mis ei nĂ”ua kaksifaktorilist kontrollimist.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster