Pas një valë të re sulmesh phishing ndaj mbështetësve, incidenteve të kompromitimit të paketave popullore dhe shfaqjes së groshave që prekin varësitë, në regjistrin NPM është vendosur të implementohen masa të tjera mbrojtëse:
- Autentifikimi me dy faktorë do të bëhet i detyrueshëm për publikimin lokal të paketimeve.
- Përdorimi i fjalëkalimeve njëherësh (TOTP) për autentifikimin me dy faktorë do të shpallet i vjetruar. Përdoruesit do të kalojnë në protokollin FIDO U2F.
- Kalimi në tokene të granuluara, të cilat kanë një jetëgjatësi të kufizuar prej 7 ditësh. Tokene klasike do të shpallen të vjetra dhe qasja me to do të jetë e çaktivizuar në formë default.
- Zbatimi i mekanizmit "Publisher të Besuar", i bazuar në përdorimin e standardit OpenID Connect (OIDC) dhe tokeneve të autentifikimit me jetëgjatësi të kufizuar, që shkëmbehen nga shërbime të jashtme dhe katalogu i paketimeve për të konfirmuar operacionin e publikimit të paketave në vend të përdorimit të fjalëkalimeve tradicionale ose tokeneve të përhershme të aksesit në API.
Burimi: opennet.ru
