EttevĂ”te GitHub esitles NPM 8.15 paketihalduri vĂ€ljaannet, mis kuulub Node.js komplekti ja mida kasutatakse JavaScripti moodulite levitamiseks. Ăeldakse, et iga pĂ€ev laaditakse NPM-i kaudu alla ĂŒle 5 miljardi paketi.
Peamised muutused:
- Uus kÀsk "audit signatures" on lisatud, et teostada kohalikku paketihalduri terviklikkuse auditi, mis ei nÔua PGP utiliidiga manipuleerimist. Uus allkirjade kontrollimise mehhanism pÔhineb ECDSA algoritmile ja HSM (Hardware Security Module) kasutamisel vÔtmete haldamiseks. KÔik paketid NPM-i hoidlas on juba allkirjastatud uue skeemi alusel.
- TeisisĂ”nu on kasutusele vĂ”etud laiendatud kahefaktoriline autentimine. Lisatud on lihtsustatud sisselogimise ja avaldamise protsess npm CLI-s, mis töötab brauseri kaudu. Kui kasutada"--auth-type=web" seadet, avaneb brauseris autentimise veebiliides. Sessiooni seadeid hoitakse meeles. Sessiooni seadistamiseks on vajalik e-posti kinnitamine ĂŒhekordsete paroolide (OTP) abil, ja juba seadistatud sessioonide kaudu toimingute tegemiseks piisab kahefaktorilise autentimise teise sammu kinnitamisest. Saadaval on mĂ€lu reĆŸiim, mis vĂ”imaldab samu IP-aadresse ja tokenit kasutades 5 minuti jooksul avaldamise toimingute teostamist ilma tĂ€iendava kahefaktorilise autentimise nĂ”udeta.
- NPM-i konto sidumine GitHubi ja Twitteriga on nĂŒĂŒd vĂ”imalik, vĂ”imaldades siseneda NPM-i kasutades GitHubi ja Twitteri kontosid.
Edasiste plaanide hulgas on mainitud kahefaktorilise autentimise kohustuslikuks muutmine kontodele, millega seotud pakid on saanud ĂŒle 1 miljoni allalaadimise nĂ€dalas vĂ”i omavad ĂŒle 500 sĂ”ltuva paketi. Praegu kehtib kohustuslik kahefaktoriline autentimine ainult 500 populaarseimale paketile.
Allikas: opennet.ru
