Dopo una nuova ondata di attacchi phishing ai manutentori, incidenti di compromissione di pacchetti popolari e l'emergere di worm che colpiscono le dipendenze, è stata decisa l'implementazione di ulteriori misure di sicurezza nel repository NPM:
- L'autenticazione a due fattori diventerà obbligatoria per la pubblicazione locale dei pacchetti.
- L'uso di password usa e getta (TOTP) per l'autenticazione a due fattori sarà dichiarato obsoleto. Gli utenti saranno migrati al protocollo FIDO U2F.
- Transizione a token granulari, la cui durata è limitata a 7 giorni. I token classici saranno dichiarati obsoleti e l'accesso tramite essi sarà disabilitato per impostazione predefinita.
- Adozione del meccanismo "Trusted Publishers", basato sull'utilizzo dello standard OpenID Connect (OIDC) e token di autenticazione a tempo limitato, scambiati tra servizi esterni e il catalogo pacchetti per confermare l'operazione di pubblicazione del pacchetto anziché utilizzare password tradizionali o token di accesso API permanenti.
Fonte: opennet.ru
