In NPM è stata introdotta l'autenticazione a due fattori obbligatoria per i 500 pacchetti più popolari.

Nel repository NPM è stata introdotta l'applicazione obbligatoria dell'autenticazione a due fattori per gli account dei mantenitori dei 500 pacchetti NPM più popolari. Come criterio di popolarità è stato utilizzato il numero di pacchetti dipendenti. I mantenitori dei pacchetti inclusi nella lista potranno eseguire operazioni relative alle modifiche nel repository solo dopo aver attivato l'autenticazione a due fattori, che richiede la conferma dell'accesso tramite codici temporanei (TOTP), generati da applicazioni come Authy, Google Authenticator e FreeOTP, o da chiavi hardware e scanner biometrici che supportano il protocollo WebAuth.

Questo è il terzo stadio del potenziamento della sicurezza di NPM contro la compromissione degli account. Nella prima fase è stata effettuata la migrazione di tutti gli account NPM per i quali non era abilitata l'autenticazione a due fattori, all'uso della verifica avanzata degli account, che richiede l'inserimento di un codice temporaneo inviato via email al tentativo di accesso al sito npmjs.com o durante l'esecuzione di operazioni autentificate nell'utilità npm. Nella seconda fase, l'autenticazione a due fattori obbligatoria è stata attivata per i 100 pacchetti più popolari.

Ricordiamo che secondo uno studio condotto nel 2020, solo il 9,27% dei mantenitori dei pacchetti utilizzava l'autenticazione a due fattori per proteggere l'accesso, e nel 13,37% dei casi, durante la registrazione di nuovi account, gli sviluppatori tentavano di riutilizzare password compromesse, figuranti in note violazioni delle password. Durante il controllo dell'affidabilità delle password utilizzate, è stato possibile accedere al 12% degli account in NPM (13% dei pacchetti) a causa dell'uso di password prevedibili e banali, come „123456“. Tra i problemi, sono stati identificati 4 account utenti tra i Top 20 dei pacchetti più popolari, 13 account i cui pacchetti sono stati scaricati più di 50 milioni di volte al mese, 40 con più di 10 milioni di download al mese e 282 con oltre 1 milione di download al mese. Considerando il download dei moduli tramite catene di dipendenza, la compromissione di account non sicuri potrebbe colpire fino al 52% di tutti i moduli in NPM.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster