Për të mbrojtur nga sulmet për kapjen e llogarive, të fokusuar në marrjen e kontrollit mbi varësitë, depoja e pakove RubyGems shpalli kalimin në përdorimin e autentifikimit dyfish për llogaritë që mbështesin 100 paketat më të njohura (për numrin e shkarkimeve), si dhe për paketat me më shumë se 165 milion shkarkime. Përdorimi i autentifikimit dyfish do ta komplikohet ndjeshëm qasjen në rast se të dhënat e llogarisë së zhvilluesit komprometohen, për shembull, për shkak të ripërdorimit të fjalëkalimeve në një faqe të komprometuar, përdorimit të fjalëkalimeve të parashikueshme ose kapjes së të dhënave të identifikimit si rezultat i aktiviteteve të malware në sistemin e zhvilluesit.
Në fazën e parë, gjatë përdorimit të utiliteteve të linjës së komandës ose faqes rubygems.org, atyre që mbështesin paketat popullore do t'u shfaqet një paralajmërim për nevojën e aktivizimit të autentifikimit dyfish. Më 15 gusht, rekomandimi do të kthehet në një kërkesë të detyrueshme për aktivizimin e autentifikimit dyfish, pa të cilin nuk do të sigurohet qasje. Një muaj dhe një javë para aktivizimit të autentifikimit dyfish të detyrueshëm, atyre që mbështesin paketat gjithashtu do t'u dërgohen njoftime përmes postës elektronike.
Në tremujorin e 4-të të vitit 2022, planifikohet të zgjerohet kërkesa për përdorimin e autentifikimit dyfish edhe për kategori të tjera përdoruesish të RubyGems (kritere ende nuk janë miratuar, ndoshta, si në rastin me NPM, mbulimi do të zgjerohet në 500 paketat më të njohura).
Burimi: opennet.ru
