NPMi kaitsetugevdus loobub TOTP 2FA ja klassikaliste tokenite kasutamisest

Pärast uue kalapaelu phisingu rünnakute laine, populaarsete pakettide kompromiteerimist ning sõltuvust mõjutavate ussede ilmumist on NPM-i hoidlas otsustatud rakendada täiendavaid kaitsemeetmeid:

  • Kahefaktoriline autentimine saab olema kohustuslik kohalikul paketide avaldamisel.
  • Ühekordsete paroolide (TOTP) kasutamine kahefaktorilises autentimises kuulutatakse aegunuks. Kasutajad viiakse üle protokollile FIDO U2F.
  • Üleminek granuleeritud tokenitele, mille kehtivusaeg on piiratud 7 päevaga. Klassikalised tokenid kuulutatakse aegunuks ning nende kaudu sissepääs keelatakse vaikimisi.
  • Mehhanismi "Trusted Publishers" kasutamine, mis põhineb OpenID Connect (OIDC) standardil ja piiratud kehtivusajaga autentimistokenitel, mida vahetavad välised teenused ja paketihaldur, paketi avaldamise operatsiooni kinnitamiseks, asemel et kasutada traditsioonilisi paroole või püsivaid API juurdepääsu tokeneid.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster