Zbatimi i verifikimit në dy faktorë në PyPI çoi në një incident që rezultoi në fshirjen e një pakete popullore

Zhvilluesit e depozitës së paketave Python, PyPI, publikuan një plan për kalimin në autentifikimin me dy faktorë të detyrueshëm për paketat që përfshihen në kategorinë e atyre kritikisht të rëndësishme. Rëndësia përcaktohet nga numri i shkarkimeve dhe ky ndryshim do të aplikohet për llogaritë e shoqëruesve dhe pronarëve të projekteve të lidhura me 1% të paketave që udhëheqin në numrin e shkarkimeve për 6 muaj. Duke marrë parasysh se aktualisht depozita PyPI përfshin më shumë se 350 mijë paketa, autentifikimi me dy faktorë do të aplikohet për rreth 3500 paketa. Për të verifikuar nëse llogaria është në listë, është përgatitur një faqe speciale. Data e saktë e fillimit të detyrueshëm për autentifikim me dy faktorë ende nuk është caktuar, por pritet që kjo të ndodhë në muajt e ardhshëm.

Në kundërshtim me kalimin në autentifikimin me dy faktorë për projektet RubyGems, NPM dhe GitHub, në PyPI do të implementohet fillimisht një skemë që sugjeron përdorimin e dëshirueshëm të një tokeni hardueri me çelësa akses. Arsyetimi për përdorimin e rekomanduar të tokenëve dhe protokollit WebAuthn është një siguri më e lartë krahasuar me gjenerimin e fjalëkalimeve të përkohshme (mundësia për përdorimin e TOTP përveç tokenëve do të jetë e disponueshme si një opsion).

Tokenët do të jenë në dispozicion falas - kompania Google ka sponsorizuar iniciativën dhe ka dhënë 4000 çelësa Titan për projektin. Çdo shoqërues mund të aplikojë për të marrë falas dy tokenë me ndërfaqe USB-C ose USB-A. Tokeni i dytë dërgohet si një rezervë për rast se i pari thyhet ose humbet, për të minimalizuar rrezikun e humbjes së aksesit në depo dhe për të shmangur nevojën e zhvilluesve për të kaluar nëpër një procedurë të komplikuar rikuperimi.

Për fat të keq, tokenët mund të dërgohen vetëm në Austri, Belgjikë, Kanada, Francë, Gjermani, Itali, Japoni, Spanjë, Zvicër, Mbretëri të Bashkuar dhe SHBA. Shoqëruesit nga vende të tjera mund të blejnë vetë tokenë që përputhen me specifikimin FIDO U2F, për shembull, tokenët Yubikey dhe Thetis janë të përshtatshëm. Si alternativë, është gjithashtu e mundur të përdoren aplikacione për autentifikim të bazuara në fjalëkalime përkohshme që mbështesin protokollin TOTP, siç janë Authy, Google Authenticator dhe FreeOTP.

Iniciativa nuk kaloi pa incidente. Autori i paketës Atomicwrites, e cila ka 6 milion shkarkime në muaj dhe 38 milion në 6 muaj, nuk dëshiroi të kalonte në autentifikimin me dy faktorë dhe për të përjashtuar paketën e tij nga lista e atyre kritikisht të rëndësishme, përpiqej të resetonte numëruesin e shkarkimeve. Për ta resetuar, ai fillimisht fshiu paketën dhe më pas ngarkoi një version të ri. Pritej që një manipulim i tillë vetëm do ta resetonte numëruesin, por për habi të zhvilluesit, të gjitha versionet e vjetra u fshinë nga depoja, duke shkaktuar probleme për projektet që varen nga biblioteka, të cilat disa zhvillues i krahasuan me incidentin pas fshirjes së paketës left-pad në NPM.

Problemi u përkeqësua nga fakti se pas fshirjes, autori i atomicwrites nuk mundi të ngarkonte versionet e vjetra, të cilat u rikuperuan vetëm ditën tjetër pas ndërhyrjes së administratorëve të PyPI. Pas ngjarjes, autori i paketës vendosi të ndalonte zhvillimin e atomicwrites dhe të kalonte paketën në statusin e mbetjeve të vjetra. Si arsye u përmend se ai zhvillon projektin si një hobbi në kohën e lirë dhe se shfaqja e kërkesave shtesë, që komplikohet puna, nuk ia vlen koha e shpenzuar për të ofruar paketën me një popullaritet të tillë falas. Autori i atomicwrites pretendojnë se do të preferonte të shkruante kod për argëtim, dhe të kujdesesh për sigurinë shtesë nga sulmet e keqbërësve mund të jetë një detyrë që do ta merrte kur paguhet për këtë.

Biblioteka atomicwrites përmban rreth 200 rreshta kodi dhe ofron funksione për shkrimin atomar të skedarëve. Si zëvendësim, mund të përdoren thirrjet standarde os.replace dhe os.rename (operacioni reduktohet në shkrimin në një skedar me emër përkohësor dhe rinovimin në skedarin përfundimtar pas përfundimit).

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster