W PyPI wprowadzono potwierdzenie zmiany urządzenia, z którego dokonuje się logowania

Deweloperzy repozytorium pakietów Pythona PyPI (Python Package Index) wdrożyli dodatkowy krok weryfikacji podczas logowania, wymagający potwierdzenia operacji przez email w przypadku łączenia się z urządzenia lub przeglądarki, z której wcześniej nie logowano się. Potwierdzenie to jest wymagane oprócz istniejącej dwuetapowej weryfikacji, która wymaga podania jednorazowego kodu (TOTP — Time-based One-Time Password) oprócz zwykłych danych logowania. W przypadku korzystania z kluczy opartych na technologiach WebAuthn lub Passkeys, dodatkowe potwierdzenie przez email nie jest wymagane.

Jako powód dodania nowej weryfikacji podano zwiększenie ochrony przed phishingiem. Ostatnio, aby obejść ochronę poprzez dwuetapową weryfikację, napastnicy przeszli do stosowania przezroczystego proxy ruchu z złośliwych stron internetowych do prawdziwej strony pypi.org, co powoduje, że użytkownik ma wrażenie pracy z rzeczywistym katalogiem PyPI. Strona logowania jest również proxy i napastnicy kontrolują nie tylko początkowo wprowadzone hasło, ale również odpowiedź na weryfikacyjny komunikat drugiego czynnika.

Dodatkowe zapytanie o potwierdzenie uprawnień z powiadomieniem o próbie logowania z nowego urządzenia zapobiegnie kompromitacji w przypadku przechwycenia kodu TOTP i hasła, a także zaniepokoi programistów, którzy nie zmieniali swojego sprzętu. Podczas proxy napastnicy mogą przechwycić parametry konta oraz wprowadzony jednorazowy kod TOTP, ale nie mogą wpłynąć na potwierdzenie przez email, które wymaga kliknięcia w link zawarty w wiadomości.

Jeśli użytkownik otrzymał wiadomość weryfikacyjną, ale nie próbował zalogować się do katalogu PyPI, nie należy przechodzić do linku. Jeśli próba logowania miała miejsce, ale urządzenie nie uległo zmianie, należy sprawdzić, czy próba logowania miała miejsce przez stronę phishingową, a w przypadku wykrycia ataku natychmiast zmienić hasło i sprawdzić aktywność na koncie.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster