En raison de l'augmentation des cas de prise de contrÎle des dépÎts de grands projets et de la diffusion de code malveillant par la compromission des comptes des développeurs, GitHub met en place une vérification avancée obligatoire des comptes. Une authentification à deux facteurs sera imposée au début de l'année prochaine pour les mainteneurs et administrateurs des 500 packages NPM les plus populaires.
Du 7 décembre 2021 au 4 janvier 2022, tous les mainteneurs ayant le droit de publier des packages NPM, mais n'utilisant pas l'authentification à deux facteurs, seront transférés vers l'utilisation de la vérification avancée des comptes. La vérification avancée nécessite la saisie d'un code unique envoyé par e-mail lors de la tentative de connexion au site npmjs.com ou lors de l'exécution d'une opération authentifiée dans l'outil npm.
La vĂ©rification avancĂ©e ne remplace pas, mais complĂšte l'authentification Ă deux facteurs optionnelle dĂ©jĂ disponible, qui nĂ©cessite une confirmation via des mots de passe uniques (TOTP). Lorsqu'elle est activĂ©e, lâauthentification Ă deux facteurs n'utilise pas la vĂ©rification par e-mail. Ă partir du 1er fĂ©vrier 2022, le processus de passage Ă l'authentification Ă deux facteurs obligatoire pour les mainteneurs des 100 packages NPM les plus populaires, ayant le plus grand nombre de dĂ©pendances, commencera. AprĂšs la migration de ce premier lot, le changement sera Ă©tendu aux 500 packages NPM les plus populaires en termes de dĂ©pendances.
En plus du systÚme d'authentification à deux facteurs basé sur des applications de génération de mots de passe uniques (Authy, Google Authenticator, FreeOTP, etc.) actuellement disponible, il est prévu d'ajouter en avril 2022 la possibilité d'utiliser des clés matérielles et des scanners biométriques, qui prennent en charge le protocole WebAuthn, ainsi que la possibilité d'enregistrer et de gérer divers facteurs d'authentification supplémentaires.
Rappelons qu'en vertu d'une étude menée en 2020, seulement 9,27 % des mainteneurs de paquets utilisent l'authentification à deux facteurs pour sécuriser l'accÚs, et dans 13,37 % des cas, lors de l'enregistrement de nouveaux comptes, les développeurs ont tenté de réutiliser des mots de passe compromis issus de fuites de données connues. Lors de la vérification de la solidité des mots de passe utilisés, il a été possible d'accéder à 12 % des comptes sur NPM (13 % des paquets) en raison de l'utilisation de mots de passe prévisibles et triviaux, tels que « 123456 ». Parmi les comptes problématiques figuraient 4 comptes d'utilisateurs parmi les 20 paquets les plus populaires, 13 comptes dont les paquets étaient téléchargés plus de 50 millions de fois par mois, 40 avec plus de 10 millions de téléchargements par mois et 282 avec plus d'un million de téléchargements par mois. En tenant compte du chargement des modules par le biais de chaßnes de dépendances, la compromission de comptes non fiables pourrait avoir affecté jusqu'à 52 % de tous les modules dans NPM.
Source : opennet.ru
