W NPM wprowadzono obowiązkową dwuetapową autoryzację dla 100 najpopularniejszych pakietów

GitHub ogłosił, że w repozytoriach NPM obowiązkowa będzie dwuskładnikowa autoryzacja dla 100 pakietów NPM, które zostały uwzględnione jako zależności w największej liczbie pakietów. Osoby obsługujące te pakiety od teraz będą mogły wykonywać operacje wymagające autoryzacji w repozytorium tylko po włączeniu dwuskładnikowej autoryzacji, wymagającej potwierdzenia logowania za pomocą jednorazowych haseł (TOTP), generowanych przez aplikacje takie jak Authy, Google Authenticator i FreeOTP. W najbliższym czasie, oprócz TOTP, planowane jest również dodanie możliwości korzystania z kluczy sprzętowych i skanerów biometrycznych obsługujących protokół WebAuth.

Na 1 marca zaplanowano przeniesienie wszystkich kont NPM, dla których nie włączono dwuskładnikowej autoryzacji, na korzystanie z rozszerzonej weryfikacji konta, która wymaga podania jednorazowego kodu wysyłanego na e-mail przy próbie logowania na stronie npmjs.com lub podczas wykonywania operacji wymagającej autoryzacji w narzędziu npm. Po włączeniu dwuskładnikowej autoryzacji rozszerzona weryfikacja przez e-mail nie jest stosowana. 16 i 13 lutego nastąpi jednodniowe testowe uruchomienie rozszerzonej weryfikacji dla wszystkich kont.

Przypomnijmy, że zgodnie z badaniami przeprowadzonymi w 2020 roku, tylko 9,27% opiekunów pakietów korzystało z 2-etapowego uwierzytelniania dla zabezpieczenia dostępu, a w 13,37% przypadków przy rejestracji nowych kont programiści próbowali ponownie wykorzystać skompromitowane hasła, które pojawiły się w znanych wyciekach. W trakcie sprawdzania bezpieczeństwa używanych haseł udało się uzyskać dostęp do 12% kont w NPM (13% pakietów) z powodu używania przewidywalnych i trywialnych haseł, takich jak „123456”. Wśród problematycznych znalazły się 4 konta użytkowników z Top20 najpopularniejszych pakietów, 13 kont, pakiety których były pobierane ponad 50 milionów razy miesięcznie, 40 — ponad 10 milionów pobrań miesięcznie, oraz 282 z ponad 1 milionem pobrań miesięcznie. Uwzględniając ładowanie modułów w zależności od łańcucha, kompromitacja niepewnych kont mogła dotknąć łącznie do 52% wszystkich modułów w NPM.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster