GitHub усиливает безопасность npm с помощью обязательной 2ФА и других мер - «Новости» » Интернет технологии
sitename
Cloudflare сообщила о DDoS-атаке мощностью 22,2 Тбит/с - «Новости»
Cloudflare сообщила о DDoS-атаке мощностью 22,2 Тбит/с - «Новости»
Исследователи составили список 25 основных уязвимостей MCP - «Новости»
Исследователи составили список 25 основных уязвимостей MCP - «Новости»
GitHub усиливает безопасность npm с помощью обязательной 2ФА и других мер - «Новости»
GitHub усиливает безопасность npm с помощью обязательной 2ФА и других мер - «Новости»
3 октября в Москве пройдет конференция AI Boost 2025 - «Новости»
3 октября в Москве пройдет конференция AI Boost 2025 - «Новости»
Вредоносный пакет в npm использовал QR-коды для загрузки малвари - «Новости»
Вредоносный пакет в npm использовал QR-коды для загрузки малвари - «Новости»
ИИ вернул моду на жёсткие диски — спрос подскочил впервые за годы, и это только начало - «Новости сети»
ИИ вернул моду на жёсткие диски — спрос подскочил впервые за годы, и это только начало - «Новости сети»
Asus переизобрела слот PCIe x16 — теперь он выдаёт 250 Вт, чтобы в ПК торчало меньше проводов - «Новости сети»
Asus переизобрела слот PCIe x16 — теперь он выдаёт 250 Вт, чтобы в ПК торчало меньше проводов - «Новости сети»
Цены GeForce RTX 5000 наконец упали до рекомендованных, но лишь в США — на это ушло меньше года - «Новости сети»
Цены GeForce RTX 5000 наконец упали до рекомендованных, но лишь в США — на это ушло меньше года - «Новости сети»
Продолжение сюжета, встреча со Сциллой и угроза рыболюдей: первое крупное обновление для Titan Quest 2 выйдет уже скоро - «Новости сети»
Продолжение сюжета, встреча со Сциллой и угроза рыболюдей: первое крупное обновление для Titan Quest 2 выйдет уже скоро - «Новости сети»
Heroes of Might & Magic: Olden Era впервые в истории франшизы получит режим наблюдателя — игроки просили об этом годами - «Новости сети»
Heroes of Might & Magic: Olden Era впервые в истории франшизы получит режим наблюдателя — игроки просили об этом годами - «Новости сети»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » GitHub усиливает безопасность npm с помощью обязательной 2ФА и других мер - «Новости»

Разработчики GitHub сообщили, что работают над комплексом защитных мер, направленных против атак на цепочки поставок, которые недавно привели к нескольким крупным инцидентам на платформе.


За последние месяцы произошло сразу несколько массовых атак, начавшихся с компрометации репозиториев GitHub и распространившихся на npm. Так, в начале августа s1ngularity спровоцировала раскрытие данных 2180 учетных записей и затронула 7200 репозиториев, а в начале сентября вредоносная кампания GhostAction привела к массовой компрометации секретов, включая токены PyPI, npm, DockerHub, GitHub, API-ключи Cloudflare и AWS. А на прошлой неделе в npm и вовсе был обнаружен самораспространяющийся червь Shai-Hulud.


Хотя инженеры GitHub оперативно реагировали на эти инциденты и помогли минимизировать ущерб, они признают, что проактивные меры были бы эффективнее.


Представители GitHub сообщают, что уже работают над внедрением следующих мер, которые должны снизить риски:



  • обязательная двухфакторная аутентификация (2ФА) для локальных публикаций;

  • принудительное использование ­granular-токенов со сроком действия 7 дней;

  • расширение и поощрение использования доверенных публикаций;

  • отказ от классических токенов и TOTP 2FA (переход на 2ФА на базе FIDO);

  • сокращение срока действия токенов публикации;

  • доступ к публикации по умолчанию исключит использование токенов;

  • удаление возможности обхода 2ФА для локальных публикаций.


Ожидается, что внедрять эти изменения будут постепенно, предоставляя всю необходимую документацию с гайдами по миграции, чтобы минимизировать нарушения существующих рабочих процессов.


Разработчики настоятельно рекомендуют использовать доверенные публикации, уже принятые в нескольких экосистемах, поскольку это избавляет от необходимости управлять API-токенами в системах сборки.


Мейнтейнерам npm советуют немедленно перейти на доверенные публикации, принудительно использовать 2ФА для публикации и записи, а также использовать WebAuth вместо TOTP для двухфакторной аутентификации.


В сообщении подчеркивается, что безопасность экосистемы — это коллективная обязанность, и разработчики должны самостоятельно принимать меры для снижения рисков в цепочках поставок, используя доступные защитные опции.


Стоит отметить, что на днях об усилении безопасности также объявили разработчики RubyGems. Эта экосистема тоже недавно пострадала от схожих проблем: в июне на платформе были обнаружены вредоносы, имитировавшие Fastlane и ворующие данные API Telegram, а в августе были найдены 60 вредоносных пакетов, которые скачали более 275 000 раз.


Сообщается, что пока не будет окончательно разработана новая модель управления и выработаны базовые принципы, админские права останутся только у команды Ruby Central. Разработчики обещают переход к более прозрачной модели, где сообщество будет больше участвовать в управлении. Однако пока многие участники Ruby-сообщества расценили эти действия как грубый захват власти.

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

Разработчики GitHub сообщили, что работают над комплексом защитных мер, направленных против атак на цепочки поставок, которые недавно привели к нескольким крупным инцидентам на платформе. За последние месяцы произошло сразу несколько массовых атак, начавшихся с компрометации репозиториев GitHub и распространившихся на npm. Так, в начале августа s1ngularity спровоцировала раскрытие данных 2180 учетных записей и затронула 7200 репозиториев, а в начале сентября вредоносная кампания GhostAction привела к массовой компрометации секретов, включая токены PyPI, npm, DockerHub, GitHub, API-ключи Cloudflare и AWS. А на прошлой неделе в npm и вовсе был обнаружен самораспространяющийся червь Shai-Hulud. Хотя инженеры GitHub оперативно реагировали на эти инциденты и помогли минимизировать ущерб, они признают, что проактивные меры были бы эффективнее. Представители GitHub сообщают, что уже работают над внедрением следующих мер, которые должны снизить риски: обязательная двухфакторная аутентификация (2ФА) для локальных публикаций; принудительное использование ­granular-токенов со сроком действия 7 дней; расширение и поощрение использования доверенных публикаций; отказ от классических токенов и TOTP 2FA (переход на 2ФА на базе FIDO); сокращение срока действия токенов публикации; доступ к публикации по умолчанию исключит использование токенов; удаление возможности обхода 2ФА для локальных публикаций. Ожидается, что внедрять эти изменения будут постепенно, предоставляя всю необходимую документацию с гайдами по миграции, чтобы минимизировать нарушения существующих рабочих процессов. Разработчики настоятельно рекомендуют использовать доверенные публикации, уже принятые в нескольких экосистемах, поскольку это избавляет от необходимости управлять API-токенами в системах сборки. Мейнтейнерам npm советуют немедленно перейти на доверенные публикации, принудительно использовать 2ФА для публикации и записи, а также использовать WebAuth вместо TOTP для двухфакторной аутентификации. В сообщении подчеркивается, что безопасность экосистемы — это коллективная обязанность, и разработчики должны самостоятельно принимать меры для снижения рисков в цепочках поставок, используя доступные защитные опции. Стоит отметить, что на днях об усилении безопасности также объявили разработчики RubyGems. Эта экосистема тоже недавно пострадала от схожих проблем: в июне на платформе были обнаружены вредоносы, имитировавшие Fastlane и ворующие данные API Telegram, а в августе были найдены 60 вредоносных пакетов, которые скачали более 275 000 раз. Сообщается, что пока не будет окончательно разработана новая модель управления и выработаны базовые принципы, админские права останутся только у команды Ruby Central. Разработчики обещают переход к более прозрачной модели, где сообщество будет больше участвовать в управлении. Однако пока многие участники Ruby-сообщества расценили эти действия как грубый захват власти.
CSS

Смотрите также


А что там на главной? )))



Комментарии )))



Войти через: