Jedynie 9,27% utrzymujących pakiety NPM korzysta z dwuetapowej autoryzacji.

Adam Baldwin, liderujący zespół odpowiedzialny za bezpieczeństwo repozytorium NPM, opublikował statystyki, opracowane na podstawie danych z zeszłego roku:

  • Mimo to trwające incydenty z przejęciem repozytoriów NPM, tylko 9,27% maintainers pakietów korzysta z uwierzytelniania dwuskładnikowego dla ochrony dostępu;
  • Podczas rejestracji 13,37% nowych kont próbowało ponownie użyć skompromitowanych haseł, które pojawiły się w znanych wyciekach haseł według serwisu haveibeenpwned.com;
  • W zeszłym roku unieważniono 737 tokenów NPM, które przez pomyłkę były opublikowane w rejestrze pakietów NPM lub w publicznie dostępnych repozytoriach na GitHub;
  • Zapobiegnięto kradzieży 13 milionów dolarów w kryptowalucie dzięki wykryciu próby integracji backdoora w portfelu Komodo Agama;
  • Łączna liczba raportów o problemach z bezpieczeństwem w bazie NPM osiągnęła 1285, z czego 595 raportów przygotowano w 2019 roku. Przez security@npmjs.com otrzymano 2,2 tysiąca powiadomień o istniejących lukach;
  • W ciągu roku system antyspamowy zablokował 11526 transakcji, w tym związanych z próbami promocji reklam torrentów i filmów;
  • System analizy anomalnego zachowania wygenerował 1,4 mln raportów, które zostały zamówione przez API, obejmujących 15,6 TB danych zawierających informacje o analizie zachowania.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster