NPM abandonne l'utilisation de TOTP 2FA et des tokens classiques afin de renforcer la sécurité

Après une nouvelle vague d'attaques de phishing ciblant les mainteneurs, d'incidents de compromission de paquets populaires et l'apparition de vers affectant les dépendances, il a été décidé de mettre en place des mesures de protection supplémentaires dans le référentiel NPM :

  • L'authentification à deux facteurs deviendra obligatoire lors de la publication de paquets localement.
  • L'utilisation de mots de passe à usage unique (TOTP) pour l'authentification à deux facteurs sera déclarée obsolète. Les utilisateurs seront transférés vers le protocole FIDO U2F.
  • Transition vers des jetons granulaires dont la durée de vie est limitée à 7 jours. Les jetons classiques seront déclarés obsolètes et leur accès sera désactivé par défaut.
  • Application du mécanisme « Trusted Publishers », basé sur l'utilisation de la norme OpenID Connect (OIDC) et de jetons d'authentification à durée limitée, qui sont échangés entre des services externes et le répertoire de paquets pour confirmer l'opération de publication de paquets au lieu d'utiliser des mots de passe traditionnels ou des jetons d'accès API permanents.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster