Në depozitat PyPI është implementuar bllokimi i email-ëve me domain të liruar

Zhvilluesit e repositorit të paketave Python PyPI (Python Package Index) kanë realizuar mbrojtjen nga kapja e projekteve duke blerë domainet e lira të listuara në parametrat e llogarive. Sulmi përfshin se sulmuesit kërkojnë llogari të lidhura me email që kanë skaduar, pastaj regjistrojnë domainin e lirë për veten e tyre, drejtojnë trafikun e postës në serverin e tyre dhe, duke marrë kontroll mbi emailin, nisin procesin e rikuperimit të fjalëkalimit të harruar. Në vitin 2022, me këtë metodë u mor kontrolli mbi paketën Python ctx.

Për të mbrojtur nga sulme të tilla, PyPI ka realizuar monitorim të përditshëm të aktualitetit emrash domenesh, që përdoren në adresat e emailit. Adresat e emailit me domainet që kanë skaduar tani automatikisht kalojnë në gjendjen e pa konfirmuar. Për adresat e pa konfirmuara, PyPI nuk lejon të kryhen operacione rikuperimi të fjalëkalimeve. Rikonfirmimi mund të niset vetëm nga pronari i llogarisë, i cili di fjalëkalimin.

Që nga fillimi i qershorit, në bazën e përdoruesve të PyPI janë identifikuar më shumë se 1800 adresa emaili të lidhura me domainet e papërditësuara në kohë. Që nga 1 janari 2024, katalogu PyPI do të kalojë në autentifikimin e dy faktorëve të detyrueshëm, pa aktivizimin e të cilit përdoruesi nuk mund të kryejë veprime për menaxhimin e projektit. Megjithatë, për përdoruesit e vjetër, të krijuar përpara vendosjes së autentifikimit të dy faktorëve të detyrueshëm, ruhet mundësia e rikuperimit të fjalëkalimit përmes konfirmimit në email, që nuk kërkon verifikim me dy faktorë.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster