È stato introdotto il riconoscimento del cambiamento del dispositivo di accesso in PyPI

Gli sviluppatori del repository dei pacchetti Python PyPI (Python Package Index) hanno implementato un ulteriore passaggio di verifica durante il login, richiedendo la conferma dell'operazione tramite email nel caso di accesso da un dispositivo o un browser da cui non si era mai effettuato il login. Questa conferma è necessaria in aggiunta all'autenticazione a due fattori già esistente, che richiede l'inserimento di un codice monouso (TOTP — Time-based One-Time Password) oltre alle normali credenziali. Se si utilizzano chiavi basate su tecnologie WebAuthn o Passkeys come secondo fattore di autenticazione, non è richiesta alcuna conferma aggiuntiva tramite email.

Le motivazioni per l'aggiunta di questo nuovo controllo includono il rafforzamento della protezione contro il phishing. Recentemente, per eludere la protezione offerta dall'autenticazione a due fattori, gli attaccanti hanno iniziato a utilizzare il proxying trasparente del traffico dai siti di phishing al vero sito pypi.org, dando così all'utente l'impressione di interagire con il vero catalogo PyPI. Anche la pagina di login è sottoposta a proxy, e gli attaccanti controllano non solo la password di accesso inizialmente inserita, ma anche la risposta alla richiesta di verifica del secondo fattore di autenticazione.

La richiesta aggiuntiva di conferma dell'identità con un avviso riguardo a un tentativo di accesso da un nuovo dispositivo previene la compromissione in caso di intercettazione del codice TOTP e della password, e mette in allerta gli sviluppatori che non hanno cambiato hardware. Durante il proxying, gli attaccanti possono intercettare i parametri dell'account e il codice TOTP inserito, ma non possono influenzare la conferma via email, che richiede un clic sul link presente all'interno dell'email.

Se un utente riceve un'email di verifica ma non ha tentato di accedere al catalogo PyPI, non deve seguire il link. Se è stata effettuata un'intento di accesso, ma il dispositivo non è cambiato, è opportuno verificare se l'accesso è avvenuto tramite un sito di phishing e, in caso di attacco, cambiare immediatamente la password e controllare l'attività nell'account.

Fonte: opennet.ru

Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS 🔥 Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS | ProHoster