NPM per aumentare la sicurezza abbandona l'uso del TOTP 2FA e dei token classici.

Dopo una nuova ondata di attacchi di phishing ai mantenitori, di incidenti di compromissione di pacchetti popolari e della comparsa di worm che colpiscono le dipendenze, è stata decisa l'implementazione di misure di protezione aggiuntive nel repository NPM:

  • L'autenticazione a due fattori diventerà obbligatoria per la pubblicazione locale dei pacchetti.
  • L'uso di password temporanee (TOTP) per l'autenticazione a due fattori sarà dichiarato obsoleto. Gli utenti saranno migrati al protocollo FIDO U2F.
  • Si passerà a token granulari, la cui durata sarà limitata a 7 giorni. I token classici saranno dichiarati obsoleti e l'accesso tramite questi sarà disabilitato per impostazione predefinita.
  • L'applicazione del meccanismo "Trusted Publishers", basato sull'uso dello standard OpenID Connect (OIDC) e di token di autenticazione a tempo limitato, scambiati tra servizi esterni e cataloghi di pacchetti per confermare l'operazione di pubblicazione di un pacchetto anziché l'uso di password tradizionali o token di accesso API permanenti.

Fonte: opennet.ru

Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS 🔥 Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS | ProHoster