NĂ« depozitĂ«n e paketave Python PyPI (Python Package Index) Ă«shtĂ« vĂ«nĂ« nĂ« dispozicion mundĂ«sia pĂ«r tĂ« pĂ«rdorur njĂ« metodĂ« tĂ« re dhe tĂ« sigurt publikimi tĂ« paketave, e cila lejon tĂ« shmanget ruajtja nĂ« sisteme tĂ« jashtme (pĂ«r shembull, nĂ« GitHub Actions) e fjalĂ«kalimeve fikse dhe e tokenĂ«ve tĂ« aksesit nĂ« API. Metoda e re e autentikimit quhet âTrusted Publishersâ dhe synon tĂ« zgjidhĂ« problemin e publikimit tĂ« pĂ«rditĂ«simeve keqdashĂ«se, qĂ« ndodhin si rezultat i komprometimit tĂ« sistemeve tĂ« jashtme dhe rĂ«nies nĂ« duart e sulmuesve tĂ« fjalĂ«kalimeve ose tokenĂ«ve tĂ« paracaktuar.
Metoda e re e autentikimit bazohet nĂ« pĂ«rdorimin e standardit OpenID Connect (OIDC), i cili nĂ«nkupton pĂ«rdorimin e tokenĂ«ve tĂ« autentikimit me afat tĂ« kufizuar vlefshmĂ«rie, qĂ« shkĂ«mbehen ndĂ«rmjet shĂ«rbimeve tĂ« jashtme dhe katalogut PyPI pĂ«r tĂ« konfirmuar operacionin e publikimit tĂ« paketĂ«s, nĂ« vend tĂ« pĂ«rdorimit tĂ« hyrjes tradicionale me emĂ«r pĂ«rdoruesi/fjalĂ«kalim ose tokenĂ«ve tĂ« pĂ«rhershĂ«m tĂ« aksesit nĂ« API, tĂ« gjeneruar manualisht. MundĂ«sia e pĂ«rdorimit tĂ« mekanizmit âTrusted Publishersâ tashmĂ« Ă«shtĂ« zbatuar pĂ«r proceset qĂ« ekzekutohen nĂ« GitHub Actions. NĂ« tĂ« ardhmen pritet tĂ« shtohet mbĂ«shtetja pĂ«r Trusted Publishers edhe nĂ« shĂ«rbime tĂ« tjera tĂ« jashtme.
MirĂ«mbajtĂ«sit e paketave mund tĂ« vendosin nĂ« anĂ«n e PyPI njĂ« shenjĂ« besimi pĂ«r identifikuesit e ofruar nga ofruesit e jashtĂ«m OpenID (IdP, OpenID Connect Identity Provider), tĂ« cilĂ«t shĂ«rbimi i jashtĂ«m do tâi pĂ«rdorĂ« pĂ«r tĂ« kĂ«rkuar nga PyPI tokenĂ« me jetĂ« tĂ« shkurtĂ«r. TokenĂ«t e gjeneruar OpenID Connect konfirmojnĂ« lidhjen midis projektit dhe procesit, gjĂ« qĂ« i lejon PyPI tĂ« kryejĂ« verifikim shtesĂ« tĂ« metadatave, pĂ«r shembull, tĂ« kontrollojĂ« qĂ« paketa e publikuar lidhet me njĂ« depo tĂ« caktuar. TokenĂ«t nuk ruhen, janĂ« tĂ« lidhur me API tĂ« caktuara dhe çaktivizohen automatikisht pas skadimit tĂ« periudhĂ«s sĂ« tyre tĂ« shkurtĂ«r tĂ« vlefshmĂ«risĂ«.
Gjithashtu vlen tĂ« pĂ«rmendet raporti i kompanisĂ« Sonatype me tĂ« dhĂ«na se nĂ« mars 2023 u zbuluan 6933 paketa keqdashĂ«se nĂ« katalogun PyPI. NĂ« total, qĂ« nga viti 2019, numri i paketave keqdashĂ«se tĂ« zbuluara nĂ« PyPI ka kaluar 115 mijĂ«. Pjesa mĂ« e madhe e kĂ«tyre paketave maskohen si biblioteka tĂ« njohura pĂ«rmes typosquatting-ut (pĂ«rdorimi i emrave tĂ« ngjashĂ«m qĂ« ndryshojnĂ« vetĂ«m nĂ« disa simbole, pĂ«r shembull, exampl nĂ« vend tĂ« example, djangoo nĂ« vend tĂ« django, pyhton nĂ« vend tĂ« python etj.) â sulmuesit llogarisin te pĂ«rdoruesit e pavĂ«mendshĂ«m qĂ« kanĂ« bĂ«rĂ« njĂ« gabim shtypi ose nuk e kanĂ« vĂ«nĂ« re ndryshimin nĂ« emĂ«r gjatĂ« kĂ«rkimit. Veprimet keqdashĂ«se zakonisht reduktohen nĂ« dĂ«rgimin e tĂ« dhĂ«nave konfidenciale tĂ« gjetura nĂ« sistemin lokal pas identifikimit tĂ« skedarĂ«ve tipikĂ« me fjalĂ«kalime, çelĂ«sa aksesi, kuleta kriptovalutash, token, Cookie sesioni dhe informacione tĂ« tjera konfidenciale.
Burimi: opennet.ru
