GitHub ha presentato il rilascio del gestore di pacchetti NPM 8.15, incluso nella fornitura di Node.js e utilizzato per la distribuzione di moduli in JavaScript. Si segnala che ogni giorno attraverso NPM vengono scaricati più di 5 miliardi di pacchetti.
Principali modifiche:
- È stato aggiunto un nuovo comando "audit signatures" per eseguire audit locale dell'integrità dei pacchetti installati, senza richiedere la manipolazione di strumenti PGP. Il nuovo meccanismo di verifica si basa sull'uso di firme digitali basate sull'algoritmo ECDSA e sull'uso di HSM (Hardware Security Module) per la gestione delle chiavi. Tutti i pacchetti nel repository NPM sono già stati firmati di nuovo utilizzando il nuovo schema.
- È stata annunciata la disponibilità dell'autenticazione a due fattori estesa per un utilizzo generalizzato. È stato aggiunto un processo semplificato di accesso e pubblicazione nell'npm CLI, che funziona attraverso il browser. Specificando l'opzione "—auth-type=web" per l'autenticazione dell'account, viene aperta un'interfaccia web nel browser. Le impostazioni di sessione vengono mantenute. Per stabilire una sessione è necessario confermare l'e-mail tramite password usa e getta (OTP) e, durante le operazioni in sessioni già stabilite, è sufficiente confermare il secondo passaggio dell'autenticazione a due fattori. È fornita una modalità di memoria che consente di eseguire operazioni di pubblicazione dallo stesso IP e con lo stesso token senza ulteriori richieste di autenticazione a due fattori per 5 minuti.
- È stata fornita la possibilità di collegare gli account GitHub e Twitter a NPM, consentendo di accedere a NPM utilizzando gli account GitHub e Twitter.
Tra i prossimi piani si menziona l'introduzione dell'autenticazione a due fattori obbligatoria per gli account associati a pacchetti che hanno più di 1 milione di download a settimana o più di 500 dipendenze. Attualmente, l'autenticazione a due fattori obbligatoria è applicata solo ai 500 pacchetti più popolari.
Fonte: opennet.ru
