In NPM è attivata l'autenticazione a due fattori obbligatoria per i 100 pacchetti più popolari

GitHub ha annunciato l'introduzione dell'autenticazione a due fattori obbligatoria nei repository NPM per 100 pacchetti NPM, inclusi come dipendenza nel maggior numero di pacchetti. Da ora in poi, i manutentori di tali pacchetti potranno eseguire operazioni che richiedono autenticazione con il repository solo dopo aver attivato l'autenticazione a due fattori, che richiede la conferma dell'accesso tramite password usa e getta (TOTP), generate da applicazioni come Authy, Google Authenticator e FreeOTP. Nei prossimi mesi, oltre al TOTP, si prevede di aggiungere la possibilità di utilizzare chiavi hardware e scanner biometrici che supportano il protocollo WebAuth.

Il 1° marzo è previsto il trasferimento di tutti i conti NPM per i quali non è attivata l'autenticazione a due fattori, all'uso della verifica avanzata dell'account, che richiede l'inserimento di un codice monouso inviato via email durante il tentativo di accesso al sito npmjs.com o durante l'esecuzione di un'operazione autenticata nell'utility npm. Con l'attivazione dell'autenticazione a due fattori, la verifica avanzata tramite email non è applicabile. Il 16 e il 13 febbraio ci sarà un avvio temporaneo di prova della verifica avanzata per tutti i conti.

Ricordiamo che, secondo uno studio condotto nel 2020, solo il 9,27% dei manutentori dei pacchetti ha utilizzato l'autenticazione a due fattori per proteggere l'accesso, e nel 13,37% dei casi, durante la registrazione di nuovi account, gli sviluppatori hanno cercato di riutilizzare password compromesse, come evidenziato nelle note di violazione. Durante il controllo dell'affidabilità delle password utilizzate, è stato possibile accedere al 12% degli account su NPM (13% dei pacchetti) a causa di password prevedibili e banali, come «123456». Tra i casi problematici c'erano 4 account utente tra i Top 20 pacchetti più popolari, 13 account i cui pacchetti venivano scaricati più di 50 milioni di volte al mese, 40 con oltre 10 milioni di download al mese e 282 con più di 1 milione di download al mese. Considerando il caricamento dei moduli attraverso le catene di dipendenze, la compromissione di account non sicuri potrebbe aver colpito fino al 52% di tutti i moduli su NPM.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster