În PyPI a fost introdusă confirmarea schimbării device-ului de pe care se face autentificarea

Dezvoltatorii depozitului de pachete Python PyPI (Python Package Index) au introdus o etapă suplimentară de verificare în timpul autentificării, care necesită confirmarea operațiunii prin email în cazul conectării de pe un dispozitiv sau browser necunoscut. Confirmarea este necesară pe lângă autentificarea cu doi factori, care necesită introducerea unui cod unic (TOTP – Time-based One-Time Password) pe lângă informațiile obișnuite de autentificare. Atunci când se utilizează ca al doilea factor de autentificare chei bazate pe tehnologiile WebAuthn sau Passkeys, confirmarea suplimentară prin email nu este necesară.

Motivul pentru adăugarea acestei noi verificări este întărirea protecției împotriva phishing-ului. În ultimele timpuri, atacatorii au început să ocolească protecția prin intermediul autentificării cu doi factori prin aplicarea unui proxy transparent al traficului de pe site-uri de phishing către site-ul real pypi.org, ceea ce creează utilizatorului impresia că lucrează cu catalogul real PyPI. Pagina de autentificare este, de asemenea, proxy-izată, iar atacatorii controlează nu doar parola inițial introdusă, ci și răspunsul la solicitarea de verificare a celui de-al doilea factor de autentificare.

Cererea suplimentară de confirmare a autorizării cu un avertisment cu privire la încercarea de autentificare de pe un dispozitiv nou va preveni compromiterea în cazul interceptării codului TOTP și a parolei, precum și va avertiza dezvoltatorii care nu și-au schimbat echipamentele. În timpul proxy-izării, atacatorii pot intercepta parametrii contului și codul TOTP introdus, dar nu pot afecta confirmarea prin email, care necesită un clic pe linkul indicat în email.

Dacă utilizatorul a primit un email de verificare, dar nu a încercat să se conecteze la catalogul PyPI, nu trebuie să acceseze linkul. Dacă tentativa de autentificare a avut loc, dar dispozitivul nu s-a schimbat, ar trebui verificat dacă încercarea de autentificare a avut loc printr-un site de phishing și, în cazul descoperirii unui atac, să fie schimbată urgent parola și să fie verificată activitatea în cont.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster