NPM își îmbunătățește securitatea prin eliminarea utilizării TOTP 2FA și a token-urilor clasice

După noua rundă de atacuri de phishing asupra susținătorilor, incidentele de compromitere a pachetelor populare și apariția viermi care afectează dependențele, în repository-ul NPM s-a decis implementarea unor măsuri suplimentare de securitate:

  • Autentificarea cu doi factori va deveni obligatorie la publicarea locală a pachetelor.
  • Utilizarea parolelor unice (TOTP) pentru autentificarea cu doi factori va fi declarată învechită. Utilizatorii vor fi tranziționați la protocolul FIDO U2F.
  • Tranziția la tokenuri granulate, ale căror durate de viață sunt limitate la 7 zile. Tokenurile clasice vor fi declarate învechite, iar accesul cu acestea va fi dezactivat implicit.
  • Aplicarea mecanismului „Trusted Publishers”, bazat pe utilizarea standardului OpenID Connect (OIDC) și a tokenurilor de autentificare cu durata limitată, care sunt schimbate între servicii externe și catalogul de pachete pentru a confirma operațiunea de publicare a pachetului, în locul utilizării parolelor tradiționale sau al tokenurilor permanente de acces la API.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster