Aby chronić przed atakami polegającymi na przejęciu kont, mającymi na celu uzyskanie kontroli nad zależnościami, repozytorium pakietów RubyGems ogłosiło wprowadzenie obowiązkowej dwuetapowej weryfikacji dla kont osób odpowiedzialnych za 100 najpopularniejszych pakietów (według liczby pobrań), a także dla pakietów, których liczba pobrań przekracza 165 mln. Wprowadzenie dwuetapowej weryfikacji znacznie utrudni uzyskanie dostępu w przypadku kompromitacji danych uwierzytelniających programisty, na przykład, w przypadku ponownego użycia hasła na skompromitowanej stronie, stosowania przewidywalnych haseł lub przechwycenia danych uwierzytelniających wskutek aktywności złośliwego oprogramowania w systemie programisty.
Na pierwszym etapie korzystając z narzędzi wiersza poleceń lub strony rubygems.org, opiekunowie popularnych pakietów będą otrzymywać ostrzeżenie o konieczności włączenia dwuetapowej weryfikacji. 15 sierpnia zalecenie zmieni się w obowiązkowy wymóg włączenia dwuetapowej weryfikacji, bez którego nie będzie możliwy dostęp. Na miesiąc oraz tydzień przed włączeniem obowiązkowej dwuetapowej weryfikacji, opiekunowie również otrzymają powiadomienia e-mailowe.
W czwartym kwartale 2022 roku planowane jest rozszerzenie wymogu stosowania dwuetapowej weryfikacji na inne kategorie użytkowników RubyGems (kryteria nie zostały jeszcze zatwierdzone, prawdopodobnie, jak w przypadku NPM, zakres zostanie rozszerzony do 500 najpopularniejszych pakietów).
Źródło: opennet.ru
