E-mail me domain të lira është bllokuar në repository-n e PyPI

Zhvilluesit e repositories të paketave Python, PyPI (Python Package Index), implementuan një mbrojtje kundër kapjes së projekteve përmes regjistrimit të domain-ëve që janë liruar dhe që janë të specifikuara në parametrat e llogarive. Sulmi përfshin identifikimin e llogarive të lidhura me email me domain të skaduar, pas së cilës sulmuesit regjistrojnë domain-in e liruar për veten e tyre, tërheqin trafikun e email-it në serverin e tyre dhe, duke fituar kontrollin mbi email-in, nisin procesin për rikuperimin e fjalëkalimit të harruar. Në vitin 2022, në këtë mënyrë u fitua kontrolli mbi paketën Python ctx.

Për të mbrojtur nga sulme të tilla, PyPI ka implementuar monitorim të përditshëm të aktualitetit emrave të domain-eve, që përdoren në adresat email. Adresat email me domain të skaduar tani automatikisht kthehen në gjendje të papërcaktuar. Për adresat e papërcaktuara, PyPI nuk lejon të kryhet operacioni i rikuperimit të fjalëkalimit. Rikonfirmimi mund të iniciohet vetëm nga pronari i llogarisë, i cili e di fjalëkalimin.

Që nga fillimi i qershorit, në bazën e përdoruesve të PyPI janë identifikuar më shumë se 1800 adresash emaili, që lidhen me domenë që nuk janë rinovuar në kohë. Nga 1 janari 2024, katalogu i PyPI kaloi në autentikimin me dy faktorë të detyruar, pa aktivizimin e të cilit përdoruesi nuk mund të bëjë veprime për menaxhimin e projektit. Megjithatë, për përdoruesit e vjetër, krijuar para hyrjes në fuqi të autentikimit me dy faktorë të detyruar, ruhet mundësia për të rikuperuar fjalëkalimin përmes konfirmimit për email, që nuk kërkon verifikim me dy faktorë.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster