Në depozitarin e pakove Python, PyPI (Python Package Index), është ofruar mundësia e përdorimit të një metode të re të sigurt për publikimin e pakove, e cila lejon kalimin pa ruajtjen e fjalëkalimeve dhe tokeneve të qasjes në API në sisteme të jashtme (p.sh., në GitHub Actions). Metoda e re e autentifikimit u quajt 'Trusted Publishers' dhe synon të zgjidhë problemin e publikimit të përditësimeve të dëmshme që ndodhin si rezultat i kompromitimit të sistemeve të jashtme dhe përfshirjes së fjalëkalimeve ose tokeneve të përcaktuara në duar të sulmuesve.
Metoda e re e autentifikimit bazohet në përdorimin e standartit OpenID Connect (OIDC), që nënkupton përdorimin e tokeneve të autentifikimit me afat të kufizuar, të cilat shkëmbehen mes shërbimeve të jashtme dhe katalogut PyPI për të konfirmuar operacionin e publikimit të pakos, në vend të përdorimit të login/faqurës tradicionale ose tokeneve të përhershme të gjeneruara manualisht për qasjen në API. Mundësia e përdorimit të mekanizmit 'Trusted Publishers' tashmë është implementuar për procesorët që ekzekutohen në GitHub Actions. Në të ardhmen pritet të implementohet mbështetje për 'Trusted Publishers' dhe për shërbime të tjera të jashtme.
Pakot shoqëruese mund të vendosin një shenjë besimi në anën e PyPI për identifikimet e ofruara nga ofruesit e jashtëm OpenID (IdP, OpenID Connect Identity Provider), të cilat shërbimi i jashtëm do t'i përdorë për të kërkuar nga PyPI tokene të përkohshme. Tokene të gjeneruara nga OpenID Connect konfirmojnë lidhjen midis projektit dhe procesorit, duke lejuar kështu PyPI të kryejë verifikim shtesë të metadatat, për shembull, duke verifikuar se paketa e publikuar është e lidhur me një depo të caktuar. Tokene të gjeneruara nuk ruhet, janë të lidhura me API të caktuar dhe automatikisht ndalojnë veprimin pas skadimit të një afati të shkurtër.
ShtesĂ«, mund tĂ« theksohet raporti i kompanisĂ« Sonatype me informacionin mbi identifikimin e 6933 pakove tĂ« dĂ«mshme nĂ« katalogun PyPI nĂ« mars 2023. QĂ« nga viti 2019, numri total i pakove tĂ« dĂ«mshme tĂ« identifikuara nĂ« PyPI ka tejkaluar 115 mijĂ«. Shumica e pakove tĂ« dĂ«mshme maskohen si librari tĂ« njohura pĂ«rmes 'typosquatting' (emra tĂ« ngjashĂ«m, tĂ« ndryshuar me nga disa simbole, pĂ«r shembull, exampl nĂ« vend tĂ« example, djangoo nĂ« vend tĂ« django, pyhton nĂ« vend tĂ« python, etj.) â sulmuesit shpresojnĂ« pĂ«r pĂ«rdorues tĂ« pavĂ«mendshĂ«m qĂ« bĂ«jnĂ« gabime ose qĂ« nuk vĂ«nĂ« re dallimet nĂ« emĂ«r gjatĂ« kĂ«rkimit. Aktivitetet e dĂ«mshme zakonisht pĂ«rfshijnĂ« dĂ«rgimin e tĂ« dhĂ«nave tĂ« ndjeshme, tĂ« zbuluara nĂ« sistemin lokal si rezultat i pĂ«rcaktimit tĂ« skedarĂ«ve tipikĂ« me fjalĂ«kalime, çelĂ«sa qasjeje, portofola kriptografikĂ«, tokene, Cookie sesioni dhe informacione tĂ« tjera tĂ« ndjeshme.
Burimi: opennet.ru
