NPM schroeft de beveiliging op door af te stappen van het gebruik van TOTP 2FA en klassieke tokens

Na aanleiding van de nieuwe golf van phishingaanvallen op begeleiders, incidenten met de compromittering van populaire pakketten en het verschijnen van wormen die afhankelijkheden infecteren, is besloten om aanvullende beveiligingsmaatregelen in de NPM-repository te implementeren.

  • Twee-factor-authenticatie wordt verplicht bij lokale publicatie van pakketten.
  • Het gebruik van eenmalige wachtwoorden (TOTP) voor twee-factor-authenticatie zal verouderd worden verklaard. Gebruikers worden overgezet naar het FIDO U2F-protocol.
  • Overstap naar granulaire tokens met een beperkte levensduur van 7 dagen. De klassieke tokens zullen als verouderd worden beschouwd en toegang met deze tokens zal standaard zijn uitgeschakeld.
  • Toepassing van het 'Trusted Publishers'-mechanisme, gebaseerd op de OpenID Connect (OIDC)-standaard en authenticatietokens met een beperkte geldigheid, die uitgewisseld worden tussen externe services en de pakketcatalogus ter bevestiging van het publicatieproces van het pakket, in plaats van traditionele wachtwoorden of permanente API-toegangstokens te gebruiken.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster