Dopo una nuova ondata di attacchi di phishing ai mantenitori, di incidenti di compromissione di pacchetti popolari e della comparsa di worm che colpiscono le dipendenze, è stata decisa l'implementazione di misure di protezione aggiuntive nel repository NPM:
- L'autenticazione a due fattori diventerà obbligatoria per la pubblicazione locale dei pacchetti.
- L'uso di password temporanee (TOTP) per l'autenticazione a due fattori sarà dichiarato obsoleto. Gli utenti saranno migrati al protocollo FIDO U2F.
- Si passerà a token granulari, la cui durata sarà limitata a 7 giorni. I token classici saranno dichiarati obsoleti e l'accesso tramite questi sarà disabilitato per impostazione predefinita.
- L'applicazione del meccanismo "Trusted Publishers", basato sull'uso dello standard OpenID Connect (OIDC) e di token di autenticazione a tempo limitato, scambiati tra servizi esterni e cataloghi di pacchetti per confermare l'operazione di pubblicazione di un pacchetto anziché l'uso di password tradizionali o token di accesso API permanenti.
Fonte: opennet.ru
