Firma GitHub zaprezentowała wydanie menedżera pakietów NPM 8.15, wchodzącego w skład Node.js i używanego do dystrybucji modułów w języku JavaScript. Odnotowano, że codziennie przez NPM pobieranych jest ponad 5 miliardów pakietów.
Kluczowe zmiany:
- Dodano nowe polecenie „audit signatures” do lokalnego audytu integralności instalowanych pakietów, które nie wymaga manipulacji z narzędziami PGP. Nowy mechanizm weryfikacji oparty jest na wykorzystaniu podpisów cyfrowych opartych na algorytmie ECDSA oraz zastosowaniu HSM (Hardware Security Module) do zarządzania kluczami. Wszystkie pakiety w repozytorium NPM zostały już ponownie podpisane przy użyciu nowego schematu.
- Ogłoszono dostępność rozszerzonej uwierzytelniania dwuetapowego. Dodano uproszczony proces logowania i publikacji w npm CLI, działający przez przeglądarkę. Przy podaniu opcji „—auth-type=web” do uwierzytelnienia konta wykorzystywany jest interfejs webowy otwierany w przeglądarce. Parametry sesji są zapamiętywane. Aby zainstalować sesję, należy potwierdzić e-mail za pomocą jednorazowych haseł (OTP), a przy wykonywaniu operacji w już utworzonych sesjach wystarczy potwierdzić drugi etap uwierzytelniania dwuetapowego. Oferowany jest tryb zapamiętywania, który pozwala na wykonywanie operacji publikacji z tego samego IP i tym samym tokenem przez 5 minut bez dodatkowych zapytań o uwierzytelnienie dwuetapowe.
- Dodano możliwość powiązania kont GitHub i Twitter z NPM, umożliwiająca logowanie się do NPM przy użyciu konta GitHub i Twitter.
Wspomniano o przyszłych planach wprowadzenia obowiązkowego uwierzytelniania dwuetapowego dla kont związanych z pakietami, które mają ponad 1 milion pobrań tygodniowo lub mają ponad 500 zależnych pakietów. Obecnie obowiązkowe uwierzytelnianie dwuetapowe stosowane jest tylko dla 500 najpopularniejszych pakietów.
Źródło: opennet.ru
