GitHub a annoncé l'activation de l'authentification à deux facteurs obligatoire pour 100 paquets NPM qui sont inclus comme dépendances dans le plus grand nombre de paquets. Les mainteneurs de ces paquets pourront désormais effectuer des opérations nécessitant une authentification dans le dépÎt uniquement aprÚs avoir activé l'authentification à deux facteurs, qui requiert une confirmation de connexion à l'aide de mots de passe à usage unique (TOTP), générés par des applications telles qu'Authy, Google Authenticator et FreeOTP. Dans un avenir proche, en plus de TOTP, la possibilité d'utiliser des clés matérielles et des scanners biométriques prenant en charge le protocole WebAuth sera ajoutée.
La migration de tous les comptes NPM pour lesquels l'authentification à deux facteurs n'est pas activée vers l'utilisation de la vérification avancée des comptes, qui nécessite la saisie d'un code à usage unique envoyé par email lors de la connexion au site npmjs.com ou pour effectuer une opération authentifiée dans l'outil npm, est prévue pour le 1er mars. Lors de l'activation de l'authentification à deux facteurs, la vérification avancée par email n'est pas appliquée. Le 16 et le 13 février, un lancement temporaire de vérification avancée sera effectué pour tous les comptes pendant une journée.
Rappelons qu'une Ă©tude menĂ©e en 2020 a rĂ©vĂ©lĂ© que seulement 9,27 % des mainteneurs de paquets utilisaient l'authentification Ă deux facteurs pour protĂ©ger l'accĂšs, et dans 13,37 % des cas, lors de l'enregistrement de nouveaux comptes, les dĂ©veloppeurs tentaient de rĂ©utiliser des mots de passe compromis figurant dans des fuites de mots de passe connues. Lors de la vĂ©rification de la robustesse des mots de passe utilisĂ©s, un accĂšs a pu ĂȘtre obtenu Ă 12 % des comptes NPM (13 % des paquets) en raison de l'utilisation de mots de passe prĂ©visibles et triviaux, tels que « 123456 ». Parmi les comptes problĂ©matiques se trouvaient 4 comptes utilisateurs parmi les 20 paquets les plus populaires, 13 comptes dont les paquets avaient Ă©tĂ© tĂ©lĂ©chargĂ©s plus de 50 millions de fois par mois, 40 avec plus de 10 millions de tĂ©lĂ©chargements par mois et 282 avec plus d'1 million de tĂ©lĂ©chargements par mois. Ătant donnĂ© le chargement des modules via des chaĂźnes de dĂ©pendances, la compromission de comptes peu fiables pourrait toucher jusqu'Ă 52 % de tous les modules de NPM.
Source : opennet.ru
