Pas një vale të re sulmesh phishing ndaj mbështetësve, incidenteve të kompromiseve me paketat e njohura dhe shfaqjes së virusëve që prekin varësitë, në regjistrin NPM është vendosur të implementohen masa shtesë të sigurisë:
- Autentifikimi me dy faktorë do të jetë i detyrueshëm gjatë publikimit lokal të paketimeve.
- Përdorimi i kodave të përkohshëm (TOTP) për autentifikimin me dy faktorë do të shpallet i vjetruar. Përdoruesit do të kalojnë në protokollin FIDO U2F.
- Kalimi në tokene granulare, të cilat kanë një kohë jetese të kufizuar prej 7 ditësh. Tokene klasike do të shpallen të vjetruara dhe aksesimi me to do të jetë i çaktivizuar si standard.
- Përdorimi i mekanizmit «Publikues të Besuar», i bazuar në përdorimin e standardit OpenID Connect (OIDC) dhe tokene autentifikimi me kohë të kufizuar, me të cilat shkëmbehen shërbimet e jashtme dhe katalogu i paketave për të konfirmuar operacionin e publikimit të paketave në vend të përdorimit të fjalëkalimeve tradicionale ose tokeneve të përhershme të aksesit në API.
Burimi: opennet.ru
