Meqenëse rastet e shfrytëzimit të depove të projekteve të mëdha dhe përhapjes së kodit të dëmshëm përmes kompromitimit të llogarive të zhvilluesve janë bërë më të shpeshta, kompania GitHub po implementon autentifikimin e zgjeruar të detyrueshëm për llogaritë. Një trajtim të veçantë do të kenë mbajtësit dhe administratorët e 500 paketave më të njohura NPM që, në fillim të vitit të ardhshëm, do të implementohet autentifikimi i dyfishtë i detyrueshëm.
Nga 7 dhjetori 2021 deri më 4 janar 2022, do të bëhet kalimi i të gjithë ruajtësve, të cilët kanë të drejtë të publikojnë paketa NPM, por nuk përdorin autentifikimin e dyfishtë, në përdorimin e autentifikimit të zgjeruar të llogarive. Autentifikimi i zgjeruar nënkupton nevojën për të futur një kod të përkohshëm, i dërguar në email, kur përpiqeni të hyni në site-in npmjs.com ose për të kryer një operacion që kërkon autentifikim në mjetin npm.
Autentifikimi i zgjeruar nuk zëvendëson, por vetëm plotëson autentifikimin e dyfishtë që ishte në dispozicion më parë, i cili kërkonte konfirmim përmes kodeve të njëherëshme (TOTP). Kur është aktivizuar autentifikimi i dyfishtë, autentifikimi i zgjeruar përmes emailit nuk aplikohet. Duke filluar nga 1 shkurt 2022, do të fillojë procesi i kalimit në autentifikimin e dyfishtë të detyrueshëm për mbajtësit e 100 paketave më të njohura NPM, të cilat kanë numrin më të madh të varësive. Pas përfundimit të migrimit të kësaj qendre të parë, ndryshimi do të zgjerohet për 500 paketat më të njohura sipas numrit të varësive NPM.
Përveç skemës aktuale të autentifikimit të dyfishtë që bazohet në aplikacione për gjenerimin e kodeve të përkohshme (Authy, Google Authenticator, FreeOTP, etj.), në prill të vitit 2022 planifikohet të shtohet mundësia e përdorimit të çelësave harduerikë dhe skanerëve biometrikë, për të cilat ekziston mbështetje për protokollin WebAuthn, si dhe mundësia e regjistrimit dhe menaxhimit të faktorëve të tjerë të autentifikimit.
KujtojmĂ« se sipas njĂ« hulumtimi tĂ« bĂ«rĂ« nĂ« vitin 2020, vetĂ«m 9.27% e administratorĂ«ve tĂ« paketave pĂ«rdorin autentifikimin me dy faktorĂ« pĂ«r tĂ« mbrojtur qasjen, dhe nĂ« 13.37% tĂ« rasteve, gjatĂ« regjistrimit tĂ« llogarive tĂ« reja, zhvilluesit pĂ«rpiqeshin tĂ« ripĂ«rdornin fjalĂ«kalimet e kompromentuara, tĂ« cilat figurojnĂ« nĂ« rrjedhje tĂ« njohura fjalĂ«kalimesh. GjatĂ« kontrollit tĂ« qĂ«ndrueshmĂ«risĂ« sĂ« fjalĂ«kalimeve tĂ« pĂ«rdorura, arritĂ«m tĂ« fitonim qasje nĂ« 12% tĂ« llogarive nĂ« NPM (13% tĂ« paketave) pĂ«r shkak tĂ« pĂ«rdorimit tĂ« fjalĂ«kalimeve parashikueshme dhe triviale, si â123456â. NĂ« mesin e problemeve ndodhĂ«n 4 llogari pĂ«rdoruesish nga Top20 paketat mĂ« tĂ« njohura, 13 llogari tĂ« paketave qĂ« u shkarkuan mĂ« shumĂ« se 50 milion herĂ« nĂ« muaj, 40 â mĂ« shumĂ« se 10 milion shkarkime nĂ« muaj dhe 282 me mĂ« shumĂ« se 1 milion shkarkime nĂ« muaj. Duke marrĂ« parasysh shkarkimin e moduleve nĂ« zinxhirin e varĂ«sive, kompromentimi i llogarive tĂ« pasigurta mund tĂ« kishte prekur deri nĂ« 52% tĂ« tĂ« gjitha moduleve nĂ« NPM.
Burimi: opennet.ru
