Gli sviluppatori del repository dei pacchetti Python PyPI (Python Package Index) hanno annunciato l'introduzione dell'autenticazione a due fattori obbligatoria per tutti gli utenti. Senza l'attivazione dell'autenticazione a due fattori, gli utenti non potranno caricare file o eseguire operazioni di gestione dei propri progetti. In precedenza, l'autenticazione a due fattori era stata attivata forzatamente per gli account degli utenti che gestivano almeno un progetto o partecipavano a pacchetti per organizzazioni.
L'implementazione dell'autenticazione a due fattori rafforzerà la protezione del processo di sviluppo, mettendo al sicuro i progetti da modifiche dannose causate da furti di credenziali, dall'uso della stessa password su siti compromessi, dagli attacchi al sistema locale del sviluppatore o da tecniche di ingegneria sociale. L'accesso degli aggressori attraverso il furto di account rappresenta una delle minacce più gravi, poiché, in caso di attacco riuscito, possono essere introdotte modifiche dannose in altri prodotti e librerie che utilizzano il pacchetto compromesso come dipendenza.
Come metodo preferito di autenticazione a due fattori è stata dichiarata la schema basata su token hardware compatibili con la specifica FIDO U2F e il protocollo WebAuthn, che offre un livello di sicurezza superiore rispetto alla generazione di password usa e getta. Oltre ai token, possono essere utilizzate anche applicazioni per l'autenticazione basate su password usa e getta, che supportano il protocollo TOTP, come Authy, Google Authenticator e FreeOTP. Per gli sviluppatori, si raccomanda inoltre di passare all'utilizzo del metodo di autenticazione 'Trusted Publishers' basato sullo standard OpenID Connect (OIDC) o di applicare token API.
Fonte: opennet.ru
