RubyGems rende obbligatoria l'autenticazione a due fattori per i pacchetti più popolari

Per proteggere gli account da attacchi di takeover volti a ottenere il controllo sulle dipendenze, il repository di pacchetti RubyGems ha annunciato l'introduzione dell'autenticazione a due fattori obbligatoria per gli account che gestiscono i 100 pacchetti più popolari (in base al numero di download), oltre ai pacchetti con oltre 165 milioni di download. L'adozione dell'autenticazione a due fattori complicherà notevolmente l'accesso in caso di compromissione delle credenziali del sviluppatore, ad esempio, se la password è stata riutilizzata su un sito compromesso, se vengono usate password facilmente prevedibili o se le credenziali vengono intercettate a causa di attività di malware nel sistema dello sviluppatore.

Nella prima fase, utilizzando gli strumenti della riga di comando o il sito rubygems.org, a chi gestisce pacchetti popolari verrà mostrato un avviso sulla necessità di attivare l'autenticazione a due fattori. Il 15 agosto, il consiglio diventerà un requisito obbligatorio per attivare l'autenticazione a due fattori, senza la quale non sarà fornito l'accesso. Un mese e una settimana prima dell'introduzione dell'autenticazione a due fattori obbligatoria, ai responsabili verranno anche inviati avvisi via email.

Nel quarto trimestre del 2022 è previsto un ampliamento del requisito di applicare l'autenticazione a due fattori anche ad altre categorie di utenti RubyGems (i criteri non sono ancora stati approvati, probabilmente come nel caso di NPM, il bersaglio sarà esteso ai 500 pacchetti più popolari).

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster