In NPM è stata introdotta l'autenticazione a due fattori obbligatoria per i 100 pacchetti più popolari

GitHub ha annunciato l'introduzione dell'autenticazione a due fattori obbligatoria nei repository NPM per 100 pacchetti NPM, inclusi come dipendenze nel maggior numero di pacchetti. Gli sviluppatori di questi pacchetti potranno ora eseguire operazioni che richiedono autenticazione nei repository solo dopo aver attivato l'autenticazione a due fattori, che richiede la conferma dell'accesso tramite password monouso (TOTP) generate da app come Authy, Google Authenticator e FreeOTP. Nei prossimi giorni si prevede di aggiungere oltre al TOTP la possibilità di utilizzare chiavi hardware e scanner biometrici che supportano il protocollo WebAuth.

Entro il 1 marzo, tutte le account NPM per cui non è attivata l'autenticazione a due fattori verranno trasferite all'uso della verifica avanzata delle account, che richiede l'inserimento di un codice monouso inviato via email al tentativo di accesso al sito npmjs.com o per eseguire un'operazione autenticata nella utility npm. Con l'attivazione dell'autenticazione a due fattori, la verifica avanzata via email non verrà applicata. Il 16 e il 13 febbraio ci sarà un avvio temporaneo di prova della verifica avanzata per tutte le account.

Ricordiamo che secondo uno studio condotto nel 2020, solo il 9,27% dei mantenitori dei pacchetti utilizzava l'autenticazione a due fattori per proteggere l'accesso, e nel 13,37% dei casi, durante la registrazione di nuovi account, gli sviluppatori tentavano di riutilizzare password compromesse, figuranti in note violazioni delle password. Durante il controllo dell'affidabilità delle password utilizzate, è stato possibile accedere al 12% degli account in NPM (13% dei pacchetti) a causa dell'uso di password prevedibili e banali, come „123456“. Tra i problemi, sono stati identificati 4 account utenti tra i Top 20 dei pacchetti più popolari, 13 account i cui pacchetti sono stati scaricati più di 50 milioni di volte al mese, 40 con più di 10 milioni di download al mese e 282 con oltre 1 milione di download al mese. Considerando il download dei moduli tramite catene di dipendenza, la compromissione di account non sicuri potrebbe colpire fino al 52% di tutti i moduli in NPM.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster