Dezvoltatorii repository-ului de pachete Python, PyPI (Python Package Index), au anunțat implementarea autentificării cu două factori obligatorii pentru toți utilizatorii. Fără activarea autentificării cu două factori, utilizatorii nu vor putea încărca fișiere sau efectua acțiuni legate de gestionarea proiectului lor. Anterior, autentificarea cu două factori a fost activată forțat pentru conturile utilizatorilor care administrează cel puțin un proiect sau care contribuie la pachetele organizației.
Implementarea autentificării cu două factori va întări securitatea procesului de dezvoltare și va proteja proiectele împotriva modificărilor malițioase cauzate de scurgeri de credențiale, utilizarea aceleași parole pe un site compromis, atacuri asupra sistemului local al dezvoltatorului sau metode de inginerie socială. Accesul obținut de către răufăcători prin capturarea conturilor reprezintă una dintre cele mai periculoase amenințări, deoarece în cazul unui atac reușit pot fi introduse modificări malițioase în alte produse și biblioteci care utilizează pachetul compromis ca dependență.
Ca metodă preferată de autentificare cu două factori, a fost declarată o schemă bazată pe token-uri hardware compatibile cu specificația FIDO U2F și protocolul WebAuthn, care oferă un nivel mai ridicat de securitate comparativ cu generarea de parole unice. În plus față de token-uri, pot fi utilizate și aplicații de autentificare bazate pe parole unice, care suportă protocolul TOTP, precum Authy, Google Authenticator și FreeOTP. La încărcarea pachetelor, dezvoltatorilor li se recomandă de asemenea să treacă la utilizarea metodei de autentificare ‘Trusted Publishers’ bazată pe standardul OpenID Connect (OIDC) sau să aplice token-uri API.
Sursa: opennet.ro
