Po nowej fali ataków phishingowych na towarzyszących, incydentach związanych z kompromitacją popularnych pakietów oraz pojawieniu się robaków atakujących zależności, w repozytorium NPM postanowiono wprowadzić dodatkowe środki ochrony:
- Dwuskładnikowa autoryzacja stanie się obowiązkowa przy lokalnej publikacji pakietów.
- Użycie jednorazowych haseł (TOTP) do dwuskładnikowej autoryzacji zostanie uznane za przestarzałe. Użytkownicy zostaną przeniesieni na protokół FIDO U2F.
- Przejście na granulatowe tokeny, których czas życia jest ograniczony do 7 dni. Klasyczne tokeny zostaną uznane za przestarzałe, a dostęp za ich pomocą będzie domyślnie wyłączony.
- Zastosowanie mechanizmu „Zaufani Wydawcy”, opartego na standardzie OpenID Connect (OIDC) oraz tokenach autoryzacyjnych z ograniczonym czasem ważności, którymi wymieniają się zewnętrzne usługi i katalog pakietów w celu potwierdzenia operacji publikacji pakietu zamiast używania tradycyjnych haseł czy stałych tokenów dostępu do API.
Źródło: opennet.ru
