NPM odchodzi od używania TOTP 2FA i klasycznych tokenów w celu zwiększenia ochrony

Po nowej fali ataków phishingowych na towarzyszących, incydentach związanych z kompromitacją popularnych pakietów oraz pojawieniu się robaków atakujących zależności, w repozytorium NPM postanowiono wprowadzić dodatkowe środki ochrony:

  • Dwuskładnikowa autoryzacja stanie się obowiązkowa przy lokalnej publikacji pakietów.
  • Użycie jednorazowych haseł (TOTP) do dwuskładnikowej autoryzacji zostanie uznane za przestarzałe. Użytkownicy zostaną przeniesieni na protokół FIDO U2F.
  • Przejście na granulatowe tokeny, których czas życia jest ograniczony do 7 dni. Klasyczne tokeny zostaną uznane za przestarzałe, a dostęp za ich pomocą będzie domyślnie wyłączony.
  • Zastosowanie mechanizmu „Zaufani Wydawcy”, opartego na standardzie OpenID Connect (OIDC) oraz tokenach autoryzacyjnych z ograniczonym czasem ważności, którymi wymieniają się zewnętrzne usługi i katalog pakietów w celu potwierdzenia operacji publikacji pakietu zamiast używania tradycyjnych haseł czy stałych tokenów dostępu do API.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster