A NPM è stata introdotta l'autenticazione a due fattori obbligatoria per i 500 pacchetti più popolari

Nel repository NPM è stata introdotta l'applicazione obbligatoria dell'autenticazione a due fattori per gli account dei mantenitori dei 500 pacchetti NPM più popolari. Come criterio di popolarità è stato utilizzato il numero di pacchetti dipendenti. I mantenitori dei pacchetti che sono entrati nella lista potranno eseguire operazioni di modifica del repository solo dopo aver attivato l'autenticazione a due fattori, che richiede la conferma dell'accesso tramite codici usa e getta (TOTP) generati da app come Authy, Google Authenticator e FreeOTP, o chiavi hardware e scanner biometrici che supportano il protocollo WebAuth.

Questa è la terza fase per rafforzare la sicurezza di NPM contro la compromissione degli account. Nella prima fase, tutti gli account NPM che non avevano attivato l'autenticazione a due fattori sono stati convertiti in un sistema di verifica avanzata, che richiede l'inserimento di un codice temporaneo inviato via email al tentativo di accesso su npmjs.com o durante l'esecuzione di un'operazione autenticata nell'utilità npm. Nella seconda fase, l'autenticazione a due fattori obbligatoria è stata attivata per i 100 pacchetti più popolari.

Ricordiamo che, secondo uno studio condotto nel 2020, solo il 9,27% dei manutentori dei pacchetti ha utilizzato l'autenticazione a due fattori per proteggere l'accesso, e nel 13,37% dei casi, durante la registrazione di nuovi account, gli sviluppatori hanno cercato di riutilizzare password compromesse, come evidenziato nelle note di violazione. Durante il controllo dell'affidabilità delle password utilizzate, è stato possibile accedere al 12% degli account su NPM (13% dei pacchetti) a causa di password prevedibili e banali, come «123456». Tra i casi problematici c'erano 4 account utente tra i Top 20 pacchetti più popolari, 13 account i cui pacchetti venivano scaricati più di 50 milioni di volte al mese, 40 con oltre 10 milioni di download al mese e 282 con più di 1 milione di download al mese. Considerando il caricamento dei moduli attraverso le catene di dipendenze, la compromissione di account non sicuri potrebbe aver colpito fino al 52% di tutti i moduli su NPM.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster