NPM per migliorare la sicurezza abbandona l'uso di TOTP 2FA e token classici

Dopo una nuova ondata di attacchi phishing ai manutentori, incidenti di compromissione di pacchetti popolari e l'emergere di worm che colpiscono le dipendenze, è stata decisa l'implementazione di ulteriori misure di sicurezza nel repository NPM:

  • L'autenticazione a due fattori diventerà obbligatoria per la pubblicazione locale dei pacchetti.
  • L'uso di password usa e getta (TOTP) per l'autenticazione a due fattori sarà dichiarato obsoleto. Gli utenti saranno migrati al protocollo FIDO U2F.
  • Transizione a token granulari, la cui durata è limitata a 7 giorni. I token classici saranno dichiarati obsoleti e l'accesso tramite essi sarà disabilitato per impostazione predefinita.
  • Adozione del meccanismo "Trusted Publishers", basato sull'utilizzo dello standard OpenID Connect (OIDC) e token di autenticazione a tempo limitato, scambiati tra servizi esterni e il catalogo pacchetti per confermare l'operazione di pubblicazione del pacchetto anziché utilizzare password tradizionali o token di accesso API permanenti.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster