Si pasivizohen gjithnjë e më shumë rastet e kapjes së repositorëve të projekteve të mëdha dhe promovimit të kodit të dëmshëm përmes kompromitimit të llogarive të zhvilluesve, kompania GitHub po introdukton verifikimin e avancuar të llogarive në të gjithë platformën. Veçmas, për mbajtësit dhe administratorët e 500 pakove më të njohura NPM, do të implementohet një autentifikim dyfaktor i detyrueshëm në fillim të vitit të ardhshëm.
Nga 7 dhjetori 2021 deri më 4 janar 2022 do të realizohet transferimi i të gjithë mbajtësve, që kanë të drejta publikimi për pakot NPM, por nuk përdorin autentifikimin dyfaktor, në përdorimin e verifikimit të avancuar të llogarive. Verifikimi i avancuar përfshin nevojën e futjes së një kodi të vetëm, që dërgohet në email gjatë tentativës për t'u hyrë në faqen npmjs.com ose gjatë kryerjes së një operacioni të autentifikuar në mjetin npm.
Verifikimi i avancuar nuk zëvendëson, por vetëm shton verifikimin e dyfishtë opional të mëparshëm, ku kërkohet konfirmimi përmes fjalëkalimeve të rastit (TOTP). Kur aktivizohet verifikimi i dyfishtë, verifikimi i avancuar përmes email-it nuk aplikohet. Duke filluar nga 1 shkurt 2022, do të fillojë procesi i kalimit në verifikimin e detyrueshëm të dyfishtë për 100 paketat më të njohura NPM, të cilat kanë numrin më të madh të varësive. Pas përfundimit të migrimit të 100-ës së parë, ndryshimi do të përfshijë 500 paketat më të njohura sipas numrit të varësive NPM.
Përveç skemës aktuale të verifikimit të dyfishtë bazuar në aplikacione për gjenerimin e fjalëkalimeve të rastit (Authy, Google Authenticator, FreeOTP, etj.), në prill 2022 planifikohet të shtohet mundësia e përdorimit të çelësave harduerikë dhe skanerëve biometrikë, për të cilat ka mbështetje për protokollin WebAuthn, si dhe mundësia për regjistrimin dhe menaxhimin e faktorëve të ndryshëm të verifikimit.
Kujtojmë se sipas një studimi të kryer në vitin 2020, vetëm 9.27% e mbajtësve të paketave përdorin autentikimin me dy faktorë për të mbrojtur aksesin, dhe në 13.37% të rasteve gjatë regjistrimit të llogarive të reja, zhvilluesit përpiqeshin të ripërdornin fjalëkalime të kompromentuara, që ishin evidentuar në shkarkimet e njohura të fjalëkalimeve. Gjatë kontrollit të besueshmërisë së fjalëkalimeve të përdorura, arritëm të qasnim 12% të llogarive në NPM (13% të paketave) për shkak të përdorimit të fjalëkalimeve të parashikueshme dhe triviale, siç është '123456'. Në mesin e llogarive problematike ishin 4 llogari përdoruesish nga Top20 paketave më të njohura, 13 llogari, paketat e të cilave u shkarkuan më shumë se 50 milion herë në muaj, 40 me më shumë se 10 milion shkarkime në muaj dhe 282 me më shumë se 1 milion shkarkime në muaj. Duke marrë parasysh shkarkimin e moduleve përmes zinxhirëve të varësisë, komprometimi i llogarive të pasigurt mund t'i kishte prekur deri në 52% të të gjithë moduleve në NPM.
Burimi: opennet.ru
