Python փաթեթների PyPI (Python Package Index) պահոցի մշակողները մտցրել են լրացուցիչ վերիֆիկացիա համար մուտք աշխատանքի, որը պետք է հաստատվի էլփոստով, եթե մուտք է կատարվում սարքից կամ բրաուզերից, որոնցից առաջ մուտք չի կատարվել: Հաստատումը պահանջվում է երկուսայնության (2FA) հնարավորություններին ավել մուտքագրել մեկանգամյա կոդ (TOTP — Time-based One-Time Password) սովորական հաշվավիճակներից բացի: Եթե օգտագործվում են WebAuthn կամ Passkeys տեխնոլոգիաների վրա հիմնված աստիճանը որպես երկրորդ լուցակ, հավելյալ հաստատում էլփոստով չի պահանջվում.
Եթե նոր վերիֆիկացիայի ավելացման պատճառը նշվում է ֆիշինգի դեմ պաշտպանությունն ուժեղացնելը։ Վերջին ժամանակներում՝ երկուսայնության (2FA) պաշտպանությունն վրեժառուները պրոյեկտավորման միջոցով տեղափոխել են ֆիշինգի կայքերից դեպի իրական pypi.org կայքը, ինչի արդյունքում օգտագործողը ստանում է զգացում, որ աշխատում է իրական PyPI կատալոգի հետ։ Մուտքի էջն էլ է պրոյեկտավորվում և վրեժառուները վերահսկում են ոչ միայն սկզբնական մուտքագրված գաղտնաբառն, այլ նաև երկրորդ աստիճանի վերիֆիկացիայի հարցի պատասխանին։
Լրացուցիչ հաստատման գործընթացի պահանջը նոր սարքերով մուտք գործելու մասին կկանխի TOTP-ի կոդի և գաղտնաբառի հետ պահը , ինչպես նաև զգուշացնի մշակողներին, որոնք չեն փոխել սարքերը։ Պրոյեկտավորման ընթացքում վրեժառուները կարող են պահել հաշվի պարամետրերը և մուտքագրված TOTP մեկանգամյա կոդը, սակայն չեն կարող ազդել էլփոստի միջոցով հաստատման վրա, որը պահանջում է սեղմել գրվածի վրա:
Եթե օգտվողը ստացել է չերկարացված նամակ, բայց չի փորձել մուտք գործել PyPI կատալոգ, ապա չպետք է անցնի հղումով։ Եթե մուտքի փորձը եղել է, բայց սարքը չի փոխվել, պետք է ստուգել, արդյոք մուտքը եղել է ֆիշինգի կայքի միջոցով և, եթե այն հայտնաբերվել է, արագ փոփոխել գաղտնաբառը և ստուգել հաշվի ակտիվությունը։
Ընտանիք: opennet.ru
