După noua rundă de atacuri de phishing asupra susținătorilor, incidentele de compromitere a pachetelor populare și apariția viermi care afectează dependențele, în repository-ul NPM s-a decis implementarea unor măsuri suplimentare de securitate:
- Autentificarea cu doi factori va deveni obligatorie la publicarea locală a pachetelor.
- Utilizarea parolelor unice (TOTP) pentru autentificarea cu doi factori va fi declarată învechită. Utilizatorii vor fi tranziționați la protocolul FIDO U2F.
- Tranziția la tokenuri granulate, ale căror durate de viață sunt limitate la 7 zile. Tokenurile clasice vor fi declarate învechite, iar accesul cu acestea va fi dezactivat implicit.
- Aplicarea mecanismului „Trusted Publishers”, bazat pe utilizarea standardului OpenID Connect (OIDC) și a tokenurilor de autentificare cu durata limitată, care sunt schimbate între servicii externe și catalogul de pachete pentru a confirma operațiunea de publicare a pachetului, în locul utilizării parolelor tradiționale sau al tokenurilor permanente de acces la API.
Sursa: opennet.ro
