Les développeurs du référentiel de paquets Python PyPI (Python Package Index) ont annoncé l'implémentation de l'authentification à deux facteurs obligatoire pour tous les utilisateurs. Sans l'activation de l'authentification à deux facteurs, un utilisateur ne pourra plus télécharger des fichiers ni effectuer des actions liées à la gestion de son projet. Auparavant, l'authentification à deux facteurs avait été rendue obligatoire pour les comptes d'utilisateurs associant au moins un projet ou faisant partie des organismes de gestion des paquets.
L'utilisation de l'authentification Ă deux facteurs permettra de renforcer la protection du processus de dĂ©veloppement et de sĂ©curiser les projets contre les modifications malveillantes rĂ©sultant de fuites de donnĂ©es d'identification, de l'utilisation du mĂȘme mot de passe sur un site compromis, de violations du systĂšme local du dĂ©veloppeur ou de l'application de mĂ©thodes de manipulation sociale. L'accĂšs des cybercriminels suite Ă la captation des comptes reprĂ©sente l'une des menaces les plus dangereuses, car en cas d'attaque rĂ©ussie, il peut ĂȘtre possible d'introduire des modifications malveillantes dans d'autres produits et bibliothĂšques utilisant le paquet compromis comme dĂ©pendance.
Comme mĂ©thode privilĂ©giĂ©e d'authentification Ă deux facteurs, un schĂ©ma basĂ© sur des jetons matĂ©riels compatibles avec la spĂ©cification FIDO U2F et le protocole WebAuthn a Ă©tĂ© annoncĂ©, permettant d'atteindre un niveau de sĂ©curitĂ© plus Ă©levĂ© par rapport Ă la gĂ©nĂ©ration de mots de passe Ă usage unique. En plus des jetons, des applications d'authentification basĂ©es sur des mots de passe Ă usage unique, supportant le protocole TOTP, peuvent Ă©galement ĂȘtre utilisĂ©es, comme Authy, Google Authenticator et FreeOTP. Lors du tĂ©lĂ©chargement de paquets, il est en outre recommandĂ© aux dĂ©veloppeurs de passer Ă une mĂ©thode d'authentification 'Trusted Publishers' basĂ©e sur la norme OpenID Connect (OIDC) ou d'appliquer des jetons API.
Source : opennet.ru
