Zbatimi i verifikimit në dy faktorë në PyPI çoi në një incident që rezultoi në fshirjen e një pakete popullore

Zhvilluesit e depozitës së paketave Python, PyPI, publikuan një plan për kalimin në autentifikimin me dy faktorë të detyrueshëm për paketat që përfshihen në kategorinë e atyre kritikisht të rëndësishme. Rëndësia përcaktohet nga numri i shkarkimeve dhe ky ndryshim do të aplikohet për llogaritë e shoqëruesve dhe pronarëve të projekteve të lidhura me 1% të paketave që udhëheqin në numrin e shkarkimeve për 6 muaj. Duke marrë parasysh se aktualisht depozita PyPI përfshin më shumë se 350 mijë paketa, autentifikimi me dy faktorë do të aplikohet për rreth 3500 paketa. Për të verifikuar nëse llogaria është në listë, është përgatitur një faqe speciale. Data e saktë e fillimit të detyrueshëm për autentifikim me dy faktorë ende nuk është caktuar, por pritet që kjo të ndodhë në muajt e ardhshëm.

Në kundërshtim me kalimin në autentifikimin me dy faktorë për projektet RubyGems, NPM dhe GitHub, në PyPI do të implementohet fillimisht një skemë që sugjeron përdorimin e dëshirueshëm të një tokeni hardueri me çelësa akses. Arsyetimi për përdorimin e rekomanduar të tokenëve dhe protokollit WebAuthn është një siguri më e lartë krahasuar me gjenerimin e fjalëkalimeve të përkohshme (mundësia për përdorimin e TOTP përveç tokenëve do të jetë e disponueshme si një opsion).

TokenĂ«t do tĂ« jenĂ« nĂ« dispozicion falas - kompania Google ka sponsorizuar iniciativĂ«n dhe ka dhĂ«nĂ« 4000 çelĂ«sa Titan pĂ«r projektin. Çdo shoqĂ«rues mund tĂ« aplikojĂ« pĂ«r tĂ« marrĂ« falas dy tokenĂ« me ndĂ«rfaqe USB-C ose USB-A. Tokeni i dytĂ« dĂ«rgohet si njĂ« rezervĂ« pĂ«r rast se i pari thyhet ose humbet, pĂ«r tĂ« minimalizuar rrezikun e humbjes sĂ« aksesit nĂ« depo dhe pĂ«r tĂ« shmangur nevojĂ«n e zhvilluesve pĂ«r tĂ« kaluar nĂ«pĂ«r njĂ« procedurĂ« tĂ« komplikuar rikuperimi.

Për fat të keq, tokenët mund të dërgohen vetëm në Austri, Belgjikë, Kanada, Francë, Gjermani, Itali, Japoni, Spanjë, Zvicër, Mbretëri të Bashkuar dhe SHBA. Shoqëruesit nga vende të tjera mund të blejnë vetë tokenë që përputhen me specifikimin FIDO U2F, për shembull, tokenët Yubikey dhe Thetis janë të përshtatshëm. Si alternativë, është gjithashtu e mundur të përdoren aplikacione për autentifikim të bazuara në fjalëkalime përkohshme që mbështesin protokollin TOTP, siç janë Authy, Google Authenticator dhe FreeOTP.

Iniciativa nuk kaloi pa incidente. Autori i paketës Atomicwrites, e cila ka 6 milion shkarkime në muaj dhe 38 milion në 6 muaj, nuk dëshiroi të kalonte në autentifikimin me dy faktorë dhe për të përjashtuar paketën e tij nga lista e atyre kritikisht të rëndësishme, përpiqej të resetonte numëruesin e shkarkimeve. Për ta resetuar, ai fillimisht fshiu paketën dhe më pas ngarkoi një version të ri. Pritej që një manipulim i tillë vetëm do ta resetonte numëruesin, por për habi të zhvilluesit, të gjitha versionet e vjetra u fshinë nga depoja, duke shkaktuar probleme për projektet që varen nga biblioteka, të cilat disa zhvillues i krahasuan me incidentin pas fshirjes së paketës left-pad në NPM.

Problemi u përkeqësua nga fakti se pas fshirjes, autori i atomicwrites nuk mundi të ngarkonte versionet e vjetra, të cilat u rikuperuan vetëm ditën tjetër pas ndërhyrjes së administratorëve të PyPI. Pas ngjarjes, autori i paketës vendosi të ndalonte zhvillimin e atomicwrites dhe të kalonte paketën në statusin e mbetjeve të vjetra. Si arsye u përmend se ai zhvillon projektin si një hobbi në kohën e lirë dhe se shfaqja e kërkesave shtesë, që komplikohet puna, nuk ia vlen koha e shpenzuar për të ofruar paketën me një popullaritet të tillë falas. Autori i atomicwrites pretendojnë se do të preferonte të shkruante kod për argëtim, dhe të kujdesesh për sigurinë shtesë nga sulmet e keqbërësve mund të jetë një detyrë që do ta merrte kur paguhet për këtë.

Biblioteka atomicwrites përmban rreth 200 rreshta kodi dhe ofron funksione për shkrimin atomar të skedarëve. Si zëvendësim, mund të përdoren thirrjet standarde os.replace dhe os.rename (operacioni reduktohet në shkrimin në një skedar me emër përkohësor dhe rinovimin në skedarin përfundimtar pas përfundimit).

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster