Le répertoire PyPI est passé à l'authentification à deux facteurs obligatoire

Les développeurs du référentiel de paquets Python PyPI (Python Package Index) ont annoncé l'implémentation de l'authentification à deux facteurs obligatoire pour tous les utilisateurs. Sans l'activation de l'authentification à deux facteurs, un utilisateur ne pourra plus télécharger des fichiers ni effectuer des actions liées à la gestion de son projet. Auparavant, l'authentification à deux facteurs avait été rendue obligatoire pour les comptes d'utilisateurs associant au moins un projet ou faisant partie des organismes de gestion des paquets.

L'utilisation de l'authentification Ă  deux facteurs permettra de renforcer la protection du processus de dĂ©veloppement et de sĂ©curiser les projets contre les modifications malveillantes rĂ©sultant de fuites de donnĂ©es d'identification, de l'utilisation du mĂȘme mot de passe sur un site compromis, de violations du systĂšme local du dĂ©veloppeur ou de l'application de mĂ©thodes de manipulation sociale. L'accĂšs des cybercriminels suite Ă  la captation des comptes reprĂ©sente l'une des menaces les plus dangereuses, car en cas d'attaque rĂ©ussie, il peut ĂȘtre possible d'introduire des modifications malveillantes dans d'autres produits et bibliothĂšques utilisant le paquet compromis comme dĂ©pendance.

Comme mĂ©thode privilĂ©giĂ©e d'authentification Ă  deux facteurs, un schĂ©ma basĂ© sur des jetons matĂ©riels compatibles avec la spĂ©cification FIDO U2F et le protocole WebAuthn a Ă©tĂ© annoncĂ©, permettant d'atteindre un niveau de sĂ©curitĂ© plus Ă©levĂ© par rapport Ă  la gĂ©nĂ©ration de mots de passe Ă  usage unique. En plus des jetons, des applications d'authentification basĂ©es sur des mots de passe Ă  usage unique, supportant le protocole TOTP, peuvent Ă©galement ĂȘtre utilisĂ©es, comme Authy, Google Authenticator et FreeOTP. Lors du tĂ©lĂ©chargement de paquets, il est en outre recommandĂ© aux dĂ©veloppeurs de passer Ă  une mĂ©thode d'authentification 'Trusted Publishers' basĂ©e sur la norme OpenID Connect (OIDC) ou d'appliquer des jetons API.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster