GitHub обяви мащабни промени в системата за удостоверяване и публикуване на npm пакети, за да засили защитата срещу атаки по веригата за доставки. Причината за актуализациите е неотдавнашната кампания на Shai-Hulud – злонамерен саморазпространяващ се червей, инжектиран в стотици npm библиотеки. Той не само се дублираше в други пакети, но и сканираше устройствата на разработчиците за чувствителни данни, включително ключове и токени и ги предаваше на нападателите.
В отговор на инцидента GitHub заяви, че скоро ще се откаже от остарелите механизми за оторизация и ще въведе по-строг контрол.
Сред ключовите нововъведения са задължителното използване на двуфакторна автентикация при локално публикуване, както и преминаването към краткотрайни токени с максимална валидност 7 дни. Освен това активно ще се насърчава използването на Trusted Publishing – система, базирана на протокола OpenID Connect, която позволява пакетите да се публикуват директно от CI/CD без токени.
Trusted Publishing създава криптографски проверима връзка между публикувания пакет и неговата среда за изграждане. Интерфейсът CLI в npm автоматично генерира и прикачва доказателство за автентичност към публикацията, така че всеки потребител да може да провери къде и при какви условия е бил създаден пакетът. Това решение трябва да повиши прозрачността и доверието в доставчиците на софтуерни компоненти.
Преходът към новата система ще включва следните промени:
- отказ от класическите токени, използвани по-рано за публикуване;
- извеждане от експлоатация на TOTP като метод за 2FA, с преход към физически ключове, съвместими с FIDO;
- ограничаване на срока на действие на детайлизираните токени, особено тези, които дават право на публикуване;
- блокиране на публикуването с използване на токени по подразбиране — предпочитание ще се дава или на доверен публикуване, или на ръчно качване с 2FA;
- отмяна на изключенията, позволяващи заобикаляне на двуфакторната защита при локално публикуване;
- разширяване на списъка с CI/CD-доставчици, подходящи за Trusted Publishing.
Според изявлението на GitHub, всичко това трябва да намали драстично възможностите на нападателите да завземат npm инфраструктурата чрез фалшиви или откраднати токени, особено като се има предвид мащабът на последствията от атаката Shai-Hulud.
Новият модел на публикуване е насочен към намаляване на зависимостта от токените като точка на отказ и към повишаване на нивото на верификация на всяко действие, свързано с поставянето на пакети. Тези мерки са не само отговор на конкретна атака, но и стратегическа преструктуриране на цялата система за сигурност, базирана на принципите на минимизиране на привилегиите и криптографска проверка.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!