Gli sviluppatori del repository di pacchetti Python PyPI (Python Package Index) hanno annunciato l'introduzione dell'autenticazione a due fattori obbligatoria per tutti gli utenti. Senza l'attivazione dell'autenticazione a due fattori, l'utente non sarà in grado di caricare file e di eseguire azioni relative alla gestione del proprio progetto. In precedenza, l'autenticazione a due fattori era stata attivata forzatamente per gli account degli utenti che gestivano almeno un progetto o facevano parte di pacchetti organizzativi.
L'uso dell'autenticazione a due fattori contribuirà a rafforzare la protezione del processo di sviluppo e a garantire la sicurezza dei progetti da eventuali modifiche dannose dovute a fughe di dati, all'uso della stessa password su un sito compromesso, a violazioni del sistema locale dello sviluppatore o all'uso di tecniche di ingegneria sociale. L'accesso non autorizzato da parte di malintenzionati a causa dell'acquisizione di account rappresenta una delle minacce più pericolose, poiché in caso di attacco riuscito potrebbero essere introdotte modifiche dannose in altri prodotti e librerie che utilizzano il pacchetto compromesso come dipendenza.
Come metodo preferito per l'autenticazione a due fattori è stata dichiarata una modalità basata su token hardware compatibili con la specifica FIDO U2F e il protocollo WebAuthn, che consente di ottenere un livello di sicurezza superiore rispetto alla generazione di password monouso. Oltre ai token, è possibile utilizzare anche applicazioni di autenticazione basate su password monouso, che supportano il protocollo TOTP, come Authy, Google Authenticator e FreeOTP. Durante il caricamento dei pacchetti, inoltre, si raccomanda agli sviluppatori di passare all'uso del metodo di autenticazione 'Trusted Publishers' basato sullo standard OpenID Connect (OIDC) o di utilizzare token API.
Fonte: opennet.ru
