Zhvilluesit e depozitës së paketave Python, PyPI, publikuan një plan për kalimin në autentifikimin me dy faktorë të detyrueshëm për paketat që përfshihen në kategorinë e rëndësishme. Rëndësia përcaktohet nga numri i shkarkimeve dhe ndryshimi do t'i nënshtrohet llogarive të mbështetësve dhe pronarëve të projekteve që lidhen me 1% të paketimeve kryesore sipas numrit të shkarkimeve për 6 muajt e fundit. Duke pasur parasysh se aktualisht depozita PyPI përfshin më shumë se 350,000 paketa, autentifikimi me dy faktorë do të zbatohet për rreth 3,500 paketa. Për të verifikuar nëse llogaria është në listë, është përgatitur një faqe speciale. Data e saktë e fillimit të autentifikimit me dy faktorë të detyrueshëm ende nuk është e përcaktuar, por pritet që kjo të ndodhë në muajt e ardhshëm.
Ndryshe nga kalimi në autentifikimin me dy faktorë të projekteve RubyGems, NPM dhe GitHub, në PyPI do të implementohet fillimisht një skemë që parashikon përdorimin e dëshirueshëm të një token-i harduerik me çelësa akses. Si arsyet e rekomanduar për përdorimin e tokeneve dhe protokollit WebAuthn përmendet siguria më e lartë krahasuar me gjenerimin e fjalëkalimeve të përkohshme (mundësia e përdorimit të TOTP në vend të tokeneve do të jetë e disponueshme në formë opsioni).
Tokenët do të jenë në dispozicion falas — kompania Google është për sponsorizimin e iniciativës dhe ka ndarë për projektin 4,000 çelësa Titan. Çdo mbështetës mund të aplikojë për marrjen falas të dy tokeneve me ndërfaqe USB-C ose USB-A. Tokeni i dytë dërgohet si rezervë në rast thyerjeje ose humbjeje të atij kryesor, për të minimizuar rrezikun e humbjes së qasjes në depo dhe për t'i çliruar zhvilluesit nga nevoja për t'u përballur me një procedurë të komplikuar për rikuperimin e qasjes.
Fatkeqë, tokenet mund të dërgohen vetëm në Austri, Belgjikë, Kanada, Francë, Gjermani, Itali, Japoni, Spanjë, Zvicër, Mbretërinë e Bashkuar dhe SHBA. Ata që ndodhen në vende të tjera mund të blejnë vetë tokenë të përshtatshëm me specifikimin FIDO U2F, siç janë tokenët Yubikey dhe Thetis. Si alternativë, gjithashtu është e mundur të përdoren aplikacione për autentifikimin me fjalëkalime të njëherëshme, që mbështesin protokollin TOTP, siç janë Authy, Google Authenticator dhe FreeOTP.
Iniciativa nuk kaloi pa incidente. Autori i paketës Atomicwrites, që ka 6 milion shkarkime në muaj dhe 38 milion në 6 muaj, nuk dëshiroi të kalonte në autentifikim me dy faktorë dhe për të përjashtuar paketën e tij nga lista e atyre kritikisht të rëndësishme, përpiqej të rimerrte numrin e shkarkimeve. Për ta bërë këtë, ai fillimisht fshiu paketën dhe pastaj ngarkoi një version të ri. Pritej që një manipulim i tillë thjesht do të resetonte numrin, por për habinë e zhvilluesit, të gjitha versionet e vjetra u fshinë nga repository, gjë që shkaktoi probleme për projektet që varen nga biblioteka, të cilat disa zhvillues i krahasuan me incidentin e fshirjes së paketës left-pad në NPM.
Problemi u përkeqësua nga fakti se pas fshirjes, autori i atomicwrites nuk arriti të ngarkonte versionet e vjetra, të cilat u rikthyen vetëm një ditë pas ndërhyrjes së administratorëve të PyPI. Pas kësaj ndodhe, autori i paketës vendosi të ndalonte zhvillimin e atomicwrites dhe ta kalonte paketën në kategorinë e të moshuarve. Si shkak u përmend se ai e zhvillon projektin si një hobi në kohën e tij të lirë dhe se kërkesat shtesë që komplikonin punën nuk ia vlenin kohën të cilën e kalonte për mbështetje falas të një pakete me një popullaritet të tillë. Autori i atomicwrites pretendohet se preferon të shkruaj kod për argëtim, ndërsa shqetësimet për sigurinë shtesë ndaj grabitjes nga hajdutët mund të merren përsipër kur për këtë paguhet.
Biblioteka atomicwrites përmban rreth 200 rreshta kod dhe ofron funksione për shkarkimin e atomizuar të skedarëve. Si zëvendësim, mund të përdoren thirrje standarde os.replace dhe os.rename (operacioni përfshin shkrimin në një skedar me emër përkohësor dhe riemërimin në skedarin e synuar pasi të jetë gati).
Burimi: opennet.ru
