Në depozitat NPM është përfshirë zbatimi i dyfaktorës autentifikimi të detyrueshëm për llogaritë që mbështesin 500 paketat më të njohura NPM. Si kriter për popullaritetin është përdorur numri i paketeve të varura. Ata që mbështesin paketat e përfshira në listë do të jenë në gjendje të kryejnë operacione të lidhura me ndryshimin e depozitave vetëm pasi të kenë aktivizuar autentifikimin dyfaktor, i cili kërkon miratimin e hyrjes përmes kodeve të përkohshme (TOTP), të gjeneruara nga aplikacione si Authy, Google Authenticator dhe FreeOTP, ose çelësave harduerikë dhe skanerëve biometrikë që mbështesin protokollin WebAuth.
Ky është hapi i tretë për forcuar mbrojtjen e NPM nga komprometimi i llogarive. Në hapin e parë, u realizua transferimi i të gjitha llogarive NPM, për të cilat nuk është aktivizuar autentifikimi dyfaktor, në përdorimin e verifikimit të zgjeruar të llogarive, që kërkon hyrjen e një kodi të përkohshëm, i dërguar në email kur përpiqesh të hysh në sitin npmjs.com ose të kryesh një operacion të autentifikuar në utilitarin npm. Në hapat e dytë, autentifikimi dyfaktor i detyrueshëm u aktivizua për 100 paketat më të njohura.
KujtojmĂ« se, sipas njĂ« studimi tĂ« kryer nĂ« vitin 2020, vetĂ«m 9.27% e mbajtĂ«sve tĂ« paketeve pĂ«rdornin autentifikimin dyfaktor pĂ«r tĂ« mbrojtur aksesin, dhe nĂ« 13.37% tĂ« rasteve, gjatĂ« regjistrimit tĂ« llogarive tĂ« reja, zhvilluesit pĂ«rpiqeshin tĂ« ripĂ«rdornin fjalĂ«kalime tĂ« komprometuar, qĂ« ishin tĂ« njohura nga rrjedhjet e fjalĂ«kalimeve. NĂ« kontrollin e sigurisĂ« sĂ« fjalĂ«kalimeve, arritĂ«m tĂ« aksesojmĂ« 12% tĂ« llogarive nĂ« NPM (13% tĂ« paketeve) pĂ«r shkak tĂ« pĂ«rdorimit tĂ« fjalĂ«kalimeve tĂ« parashikueshme dhe triviale, si "123456". NdĂ«r problematikat, ishin 4 llogari pĂ«rdoruesish nga Top20 paketat mĂ« tĂ« njohura, 13 llogari tĂ« paketave qĂ« ishin shkarkuar mĂ« shumĂ« se 50 milion herĂ« nĂ« muaj, 40 â mĂ« shumĂ« se 10 milion shkarkime nĂ« muaj dhe 282 me mĂ« shumĂ« se 1 milion shkarkime nĂ« muaj. Duke marrĂ« parasysh shkarkimin e moduleve pĂ«rmes varĂ«sive, komprometimi i llogarive tĂ« pasigurta mund tĂ« godasĂ« deri nĂ« 52% tĂ« tĂ« gjithĂ« moduleve nĂ« NPM.
Burimi: opennet.ru
