Med tanke på den senaste kapningen av flera Python-projekt, kräver Python Package Index (PyPI) tvåfaktorsautentisering för viktiga projektkonton.
Vissa projekt med betydande nedladdningar under de senaste sex månaderna och andra som är märkta som kritiska kommer snart att tvingas skydda dem, säger PyPI. Även om det är ett bra drag är det få utvecklare som är emot det.
Förra året såg vi populära npm-paket som ‘,’ och ‘ modifierade med skadlig programvara för att äventyra beroende programvara, vilket fick samhället att driva på för fler säkerhetsåtgärder. Så småningom gav GitHub, ägaren till npm, mandat 2FA för konton som upprätthåller känsliga npm-paket.
Efter denna svit följer nu Python Package Index (PyPI), det officiella arkivet för tredjeparts Python-projekt med öppen källkod. Som noterats i ett blogginlägg beslutade plattformsadministratörer att aktivera tvåfaktorsautentisering för konton som upprätthåller kritiska Python-projekt.
Vi har börjat implementera ett 2FA-krav: snart måste underhållare av kritiska projekt ha 2FA aktiverat för att publicera, uppdatera eller ändra dem.
För att säkerställa att dessa underhållare kan använda starka 2FA-metoder, distribuerar vi också 4 000 hårdvarusäkerhetsnycklar! https://t.co/gcCNWSqBcU
— Python Package Index (@pypi) 8 juli 2022
Dessa kommer att skiljas åt som – projekt som representerar den översta 1 % av nedladdningarna under de senaste sex månaderna och eventuella PyPI-beroenden som har betecknats som “kritiska” – hamna under detta uttalande.
Dessutom erbjuder PyPI gratis hårdvarusäkerhetsnycklar till underhållare av kritiska projekt, med stöd av sin sponsor: Googles säkerhetsteam med öppen källkod. Detta kommer efter ett populärt PyPI-projekt: ctx – kidnappades i ett misslyckat “etiskt” hackingexperiment.
Genom att identifiera mer än 3 818 PyPI-projekt och 8 218 PyPI-användarkonton som kritiska, sa teamet att detta uppdrag kommer att implementeras under de kommande månaderna. Ytterligare;
Trots detta har mer än 28 000 PyPI-användarkonton som inte anses vara kritiska frivilligt aktiverat 2FA. Fortfarande, vissa utvecklare De trycker tillbaka mot denna rörelse.
