În PyPI a fost implementată posibilitatea publicării pachetelor fără a fi legate de parole și token-uri API

În repository-ul de pachete Python PyPI (Python Package Index) este disponibilă o nouă metodă securizată de publicare a pachetelor, care permite evitarea stocării pe sisteme externe (de exemplu, în GitHub Actions) a parolelor fixe și a tokenurilor de acces API. Noua metodă de autentificare a fost denumită „Trusted Publishers” și are scopul de a rezolva problema publicării actualizărilor malițioase, cauzate de compromiterea sistemelor externe și de obținerea de către atacatori a parolelor sau tokenurilor predefinite.

Noua metodă de autentificare se bazează pe utilizarea standardului OpenID Connect (OIDC), care implică utilizarea tokenurilor de autentificare cu o durată limitată de valabilitate, schimbate între serviciile externe și catalogul PyPI pentru a valida operațiunea de publicare a pachetului, în locul utilizării tradiționale a numelui utilizator/parolei sau a tokenurilor de acces API generate manual, de lungă durată. Posibilitatea de implementare a mecanismului „Trusted Publishers” a fost deja realizată pentru handler-e rulate în GitHub Actions. În viitor, se așteaptă ca suportul pentru Trusted Publishers să fie implementat și pentru alte servicii externe.

Pachetele asociate pot, în partea PyPI, să aplice un semn de încredere identificatorilor furnizați de providerii externi OpenID (IdP, OpenID Connect Identity Provider), pe care serviciul extern îl va folosi pentru a solicita de la PyPI tokenuri de scurtă durată. Tokenurile generate OpenID Connect confirmă legătura dintre proiect și handler, permițând PyPI să efectueze o verificare suplimentară a metadatelor, de exemplu, să verifice că pachetul publicat se corelează cu un anumit repository. Tokenurile nu sunt stocate, sunt legate de API-uri specifice și încetează să mai fie valabile automat după ce expiră perioada scurtă de valabilitate.

De asemenea, se poate menționa raportul companiei Sonatype care conține informații despre identificarea, în martie 2023, a 6933 de pachete malițioase în directorul PyPI. De la începutul anului 2019, numărul pachetelor malițioase identificate în PyPI a depășit 115.000. Majoritatea pachetelor malițioase se ascund sub biblioteci populare prin intermediul tacticii de typosquatting (utilizarea numelui similar, dar cu caractere diferite, de exemplu, exampl în loc de example, djangoo în loc de django, pyhton în loc de python etc.) - infractorii se bazează pe utilizatorii neatenți care comit greșeli de tipar sau nu observă diferențele în denumire în timpul căutării. Acțiunile malițioase se reduc de obicei la trimiterea de date confidențiale găsite în sistemul local ca urmare a identificării fișierelor standard cu parole, chei de acces, portofele criptografice, token-uri, cookie-uri de sesiune și alte informații confidențiale.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster