Per proteggere gli account da attacchi mirati al controllo delle dipendenze, il repository di pacchetti RubyGems ha annunciato l'introduzione dell'autenticazione a due fattori obbligatoria per gli account che mantengono i 100 pacchetti più popolari (in base al numero di download) e per i pacchetti che superano i 165 milioni di download. L'applicazione dell'autenticazione a due fattori complicherà notevolmente l'accesso in caso di compromissione delle credenziali dell'autore, ad esempio, a causa del riutilizzo della password su un sito compromesso, dell'uso di password prevedibili o dell'intercettazione delle credenziali a causa dell'attività di malware sul sistema dello sviluppatore.
Nella prima fase, utilizzando gli strumenti da riga di comando o il sito rubygems.org, agli autori di pacchetti popolari verrà mostrato un avviso riguardante la necessità di abilitare l'autenticazione a due fattori. Il 15 agosto la raccomandazione diventerà un requisito obbligatorio per l'attivazione dell'autenticazione a due fattori, senza la quale non sarà consentito l'accesso. Un mese e una settimana prima dell'attivazione obbligatoria dell'autenticazione a due fattori, verranno inoltre inviate notifiche via email agli autori.
Nel quarto trimestre del 2022, è prevista l'estensione del requisito di applicazione dell'autenticazione a due fattori ad altre categorie di utenti di RubyGems (i criteri devono ancora essere approvati, probabilmente, come nel caso di NPM, la copertura sarà ampliata ai 500 pacchetti più popolari).
Fonte: opennet.ru
