Python paketite repostiitiumi PyPI (Python Package Index) arendajad on teatanud kohustusliku kahefaktorilise autentimise rakendamisest kõigile kasutajatele. Ilma kahefaktorilise autentimiseta ei saa kasutaja üles laadida faile ega teostada tegevusi, mis on seotud tema projekti haldamisega. Varasemalt oli kahefaktoriline autentimine kohustuslik kasutajakontodele, mis haldasid vähemalt ühte projekti või kuulusid organisatsioonide pakette kureerivatesse kontodesse.
Kahefektiivse kahefaasilise autentimise rakendamine võimaldab tugevdada arendustegevuse kaitset ja kaitsta projekte pahatahtlike muudatuste eest, mis võivad tekkida kontoandmete lekkimise, sama parooli kasutamise tõttu kompromiteeritud saidil, arendaja kohaliku süsteemi ründamise või sotsiaalsete inseneritehnikate kasutamise kaudu. Kurjategijate pääs kontode kaudu on üks kõige ohtlikumaid ohte, kuna eduka rünnaku korral võib teostada pahatahtlikke muudatusi teistes toodetes ja raamatukogudes, kasutades kompromiteeritud paketti sõltuvusena.
Eeliseena kahtlusmärgi autentimise meetodina on välja kuulutatud FIDO U2F ühilduvate riistvaraliste tokenite ja WebAuthn protokolliga põhinev skeem, mis tagab suurema turvalisuse võrreldes ühekordsete paroolide genereerimisega. Tokenite kõrval on lubatud ka kasutada ühekordsete paroolide autentimisrakendusi, mis toetavad TOTP protokolli, näiteks Authy, Google Authenticator ja FreeOTP. Paketide laadimise käigus soovitatakse arendajatel samuti minna üle 'Trusted Publishers' autentimismeetodi kasutamisele, mis põhineb OpenID Connect (OIDC) standardil, või kasutada API tokenite.
Allikas: opennet.ru
