Având în vedere creșterea cazurilor de preluare a repository-urilor pentru mari proiecte și promovarea codului malițios prin compromiterea conturilor dezvoltatorilor, compania GitHub va introduce verificarea extinsă a conturilor obligatori. Separat, pentru mentainerii și administratorii celor mai populare 500 de pachete NPM, la începutul anului următor va fi implementată autentificarea cu două factori obligatorie.
Între 7 decembrie 2021 și 4 ianuarie 2022, toți mentainerii care au drept de publicare a pachetelor NPM, dar care nu folosesc autentificarea cu două factori, vor fi transferați pe utilizarea verificării extinse a conturilor. Verificarea extinsă presupune necesitatea introducerii unui cod unic, trimis pe email, în momentul încercării de autentificare pe site-ul npmjs.com sau la efectuarea unei operațiuni autentificate în utilitarul npm.
Verificarea extinsă nu înlocuiește, ci doar completează autentificarea opțională cu două factori disponibilă anterior, care necesită confirmare prin intermediul parolelor unice (TOTP). Atunci când este activată autentificarea cu două factori, verificarea extinsă pe email nu se aplică. Începând cu 1 februarie 2022, va începe procesul de transferare la autentificarea cu două factori obligatorie pentru mentainerii celor mai populare 100 de pachete NPM, care au cele mai multe dependențe. După finalizarea migrației primei sute, modificarea va fi extinsă la cele 500 de pachete NPM cele mai populare după numărul de dependențe.
Pe lângă schema actuală de autentificare cu două factori bazată pe aplicații pentru generarea de parole unice (Authy, Google Authenticator, FreeOTP etc.), în aprilie 2022 se preconizează adăugarea opțiunii de utilizare a cheilor hardware și a scannerelor biometrice, care sunt compatibile cu protocolul WebAuthn, precum și posibilitatea de înregistrare și gestionare a diferitelor factori suplimentari de autentificare.
Amintim că, conform unui studiu efectuat în 2020, doar 9,27% dintre mentainerii pachetelor folosesc autentificarea cu două factori pentru a proteja accesul, iar în 13,37% din cazuri, dezvoltatorii au încercat să reutilizeze parole compromise, care au fost implicate în scurgeri de date cunoscute. În timpul verificării fiabilității parolelor utilizate, s-a reușit accesarea a 12% dintre conturile NPM (13% din pachete) din cauza utilizării unor parole previzibile și triviale, cum ar fi „123456”. Printre conturile problematice s-au numărat 4 conturi de utilizatori din Top 20 cele mai populare pachete, 13 conturi ale căror pachete au fost descărcate de mai mult de 50 de milioane de ori pe lună, 40 – cu mai mult de 10 milioane de descărcări pe lună și 282 cu mai mult de 1 milion de descărcări pe lună. Având în vedere descărcarea modulelor prin lanțuri de dependență, compromiterea conturilor nesigure ar fi putut afecta, în total, până la 52% din toate modulele din NPM.
Sursa: opennet.ro
