Katalog PyPI przeszedł na obowiązkową dwuetapową autoryzację

Deweloperzy repozytorium pakietów Pythona PyPI (Python Package Index) ogłosili wprowadzenie obowiązkowej dwustopniowej weryfikacji dla wszystkich użytkowników. Bez włączenia dwustopniowej weryfikacji użytkownik nie będzie mógł przesyłać plików ani podejmować działań związanych z zarządzaniem swoim projektem. Wcześniej dwustopniowa weryfikacja została wymuszone dla kont użytkowników, które posiadają przynajmniej jeden projekt lub są częścią organizacji nadzorującej pakiety.

Zastosowanie dwustopniowej weryfikacji pozwoli wzmocnić ochronę procesu rozwoju i zabezpieczyć projekty przed wprowadzaniem złośliwych zmian w wyniku ujawnienia danych uwierzytelniających, używania tego samego hasła na skompromitowanej stronie, włamań do lokalnego systemu dewelopera lub stosowania metod inżynierii społecznej. Uzyskanie dostępu przez cyberprzestępców w wyniku przejęcia kont jest jednym z najbardziej niebezpiecznych zagrożeń, ponieważ w przypadku udanego ataku mogą zostać wprowadzone złośliwe zmiany w innych produktach i bibliotekach, które korzystają z skompromitowanego pakietu jako zależności.

Jako preferowany sposób dwustopniowej weryfikacji wskazano schemat oparty na zgodnych z specyfikacją FIDO U2F tokenach sprzętowych oraz protokole WebAuthn, który zapewnia wyższy poziom bezpieczeństwa w porównaniu do generowania jednorazowych haseł. Oprócz tokenów można również stosować aplikacje do uwierzytelniania oparte na jednorazowych hasłach, obsługujące protokół TOTP, na przykład Authy, Google Authenticator oraz FreeOTP. Przy przesyłaniu pakietów deweloperom zaleca się także przejście na metodę uwierzytelniania 'Zaufanych Wydawców' opartą na standardzie OpenID Connect (OIDC) lub stosowanie tokenów API.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster