RubyGems adopte l'authentification à deux facteurs obligatoire pour les packages populaires

Pour se protéger contre les attaques de prise de contrôle de compte visant à obtenir le contrôle des dépendances, le dépôt de packages RubyGems a annoncé la mise en œuvre de l'authentification à deux facteurs obligatoire pour les comptes des 100 packages les plus populaires (en matière de téléchargements), ainsi que pour les packages dont le nombre de téléchargements dépasse 165 millions. L'application de l'authentification à deux facteurs compliquera considérablement l'accès en cas de compromission des données d'identification des développeurs, par exemple, en raison de la réutilisation de mots de passe sur un site compromis, de l'utilisation de mots de passe prévisibles ou de l'interception des données d'identification suite à l'activité de logiciels malveillants sur le système du développeur.

Au premier stade de l'utilisation des utilitaires en ligne de commande ou du site rubygems.org, un avertissement sera affiché aux mainteneurs des packages populaires concernant la nécessité d'activer l'authentification à deux facteurs. Le 15 août, la recommandation sera remplacée par une exigence obligatoire pour activer l'authentification à deux facteurs, sans laquelle l'accès ne sera pas accordé. Un mois et une semaine avant l'activation de l'authentification à deux facteurs obligatoire, des notifications par e-mail seront également envoyées aux mainteneurs.

Au quatrième trimestre de 2022, il est prévu d'élargir l'exigence d'application de l'authentification à deux facteurs à d'autres catégories d'utilisateurs de RubyGems (les critères ne sont pas encore approuvés, probablement, comme dans le cas de NPM, la portée sera étendue aux 500 packages les plus populaires).

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster