PyPI repositooriumis on rakendatud e-kirjade blokeerimist vabade domeenide osas

Python-pakettide PyPI (Python Package Index) hoidjad on rakendanud kaitset projektide röövimise vastu, registreerides vabanevaid domeene, mis on määratud konto seadistustes. Rünnak seisneb selles, et ründajad otsivad kontosid, mis on seotud aegunud domeenidega, registreerides seejärel endale vabaneva domeeni, suunates e-posti liikluse oma serverisse ja, kontrolli saades e-posti üle, algatavad unustatud parooli taastamise protsessi. 2022. aastal saavutati selle meetodiga kontroll Python-paketi ctx üle.

Selliste rünnakute kaitsmiseks on PyPI-s rakendatud igapäevane jälgimine, domeeninimeside-posti aadressidel kasutatavate domeenide kehtivuse jälgimiseks. Aegunud domeenide kaupa e-posti aadresse muudetakse nüüd automaatselt kinnitamata olekusse. Kinnitamata aadresside puhul ei luba PyPI parooli taastamise toimingut teostada. Kinnituse taotlemise protsessi võib algatada ainult konto omanik, kes teab parooli.

Juuni algusest on PyPI kasutajabaasis tuvastatud rohkem kui 1800 e-posti aadressi, mis on seotud õigeaegselt mitte pikendatud domeenidega. Alates 1. jaanuarist 2024 on PyPI kataloog liikunud kohustuslikule kahefaktorilisele autentimisele, ilma milleta ei saa kasutaja projekte juhtida. Siiski on vanade kasutajate, kes on registreeritud enne kohustusliku kahefaktorilise autentimise rakendamist, jaoks säilinud parooli taastamise võimalus e-posti kinnituse kaudu, mis ei nõua kahefaktorilist kinnitust.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster