NPM include autentificarea cu doi factori obligatorie pentru cele mai populare 500 de pachete

În cadrul depozitului NPM, a fost implementată autentificarea cu două factori obligatorie pentru conturile editorilor celor mai populare 500 de pachete NPM. Ca criteriu de popularitate a fost folosit numărul de pachete dependente. Editorii pachetelor incluse în listă vor putea efectua operațiuni de modificare a depozitului doar după activarea autentificării cu două factori, care necesită confirmarea logării prin parole unice (TOTP) generate de aplicații precum Authy, Google Authenticator și FreeOTP sau prin chei hardware și scanere biometrice care respectă protocolul WebAuth.

Aceasta este a treia etapă de întărire a securității NPM împotriva compromisului conturilor. În prima etapă, toate conturile NPM pentru care nu era activată autentificarea cu două factori au fost migrate la utilizarea unei verificări avansate a conturilor, care necesită introducerea unui cod unic trimis pe email la încercarea de conectare pe site-ul npmjs.com sau la efectuarea unei operațiuni autentificate în utilitarul npm. În a doua etapă, autentificarea cu două factori a fost activată pentru cele mai populare 100 de pachete.

Reamintim că, conform unui studiu realizat în 2020, doar 9,27% dintre mentenorii pachetelor utilizau autentificarea cu două factori pentru protecția accesului, iar în 13,37% din cazuri, la înregistrarea de conturi noi, dezvoltatorii încercau să reutilizeze parole compromise care figurau în breșele cunoscute de date. În urma verificării fiabilității parolelor utilizate, s-a reușit accesarea a 12% din conturile NPM (13% din pachete) din cauza utilizării unor parole previzibile și triviale, precum „123456”. Au fost identificate 4 conturi de utilizatori din Top20 cele mai populare pachete, 13 conturi ale căror pachete au fost descărcate de peste 50 de milioane de ori pe lună, 40 cu mai mult de 10 milioane de descărcări pe lună și 282 cu mai mult de 1 milion de descărcări pe lună. Având în vedere descărcarea modulelor pe baza dependențelor, compromiterea unor conturi nesigure ar putea afecta până la 52% din toate modulele din NPM.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster