Në PyPI është realizuar mundësia e publikimit të pakove pa lidhje me fjalëkalimat dhe tokenat e API.

Në depozitarin e pakove Python, PyPI (Python Package Index), është ofruar mundësia e përdorimit të një metode të re të sigurt për publikimin e pakove, e cila lejon kalimin pa ruajtjen e fjalëkalimeve dhe tokeneve të qasjes në API në sisteme të jashtme (p.sh., në GitHub Actions). Metoda e re e autentifikimit u quajt 'Trusted Publishers' dhe synon të zgjidhë problemin e publikimit të përditësimeve të dëmshme që ndodhin si rezultat i kompromitimit të sistemeve të jashtme dhe përfshirjes së fjalëkalimeve ose tokeneve të përcaktuara në duar të sulmuesve.

Metoda e re e autentifikimit bazohet në përdorimin e standartit OpenID Connect (OIDC), që nënkupton përdorimin e tokeneve të autentifikimit me afat të kufizuar, të cilat shkëmbehen mes shërbimeve të jashtme dhe katalogut PyPI për të konfirmuar operacionin e publikimit të pakos, në vend të përdorimit të login/faqurës tradicionale ose tokeneve të përhershme të gjeneruara manualisht për qasjen në API. Mundësia e përdorimit të mekanizmit 'Trusted Publishers' tashmë është implementuar për procesorët që ekzekutohen në GitHub Actions. Në të ardhmen pritet të implementohet mbështetje për 'Trusted Publishers' dhe për shërbime të tjera të jashtme.

Pakot shoqëruese mund të vendosin një shenjë besimi në anën e PyPI për identifikimet e ofruara nga ofruesit e jashtëm OpenID (IdP, OpenID Connect Identity Provider), të cilat shërbimi i jashtëm do t'i përdorë për të kërkuar nga PyPI tokene të përkohshme. Tokene të gjeneruara nga OpenID Connect konfirmojnë lidhjen midis projektit dhe procesorit, duke lejuar kështu PyPI të kryejë verifikim shtesë të metadatat, për shembull, duke verifikuar se paketa e publikuar është e lidhur me një depo të caktuar. Tokene të gjeneruara nuk ruhet, janë të lidhura me API të caktuar dhe automatikisht ndalojnë veprimin pas skadimit të një afati të shkurtër.

Shtesë, mund të theksohet raporti i kompanisë Sonatype me informacionin mbi identifikimin e 6933 pakove të dëmshme në katalogun PyPI në mars 2023. Që nga viti 2019, numri total i pakove të dëmshme të identifikuara në PyPI ka tejkaluar 115 mijë. Shumica e pakove të dëmshme maskohen si librari të njohura përmes 'typosquatting' (emra të ngjashëm, të ndryshuar me nga disa simbole, për shembull, exampl në vend të example, djangoo në vend të django, pyhton në vend të python, etj.) — sulmuesit shpresojnë për përdorues të pavëmendshëm që bëjnë gabime ose që nuk vënë re dallimet në emër gjatë kërkimit. Aktivitetet e dëmshme zakonisht përfshijnë dërgimin e të dhënave të ndjeshme, të zbuluara në sistemin lokal si rezultat i përcaktimit të skedarëve tipikë me fjalëkalime, çelësa qasjeje, portofola kriptografikë, tokene, Cookie sesioni dhe informacione të tjera të ndjeshme.

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster