Pypi, kritik projeler için 2FA zorunludur, geliştirici geri iter

4 yıl önce

Cuma günü, üçüncü taraf açık kaynaklı Python projelerinin resmi deposu olan Python Paket Endeksi (PYPI), "kritik" projelerin bakıcıları için iki faktörlü kimlik doğrulama gereksinimini zorunlu kılma planlarını açıkladı.

Birçok topluluk üyesi bu hareketi övmüş olsa da, popüler bir Python projesinin geliştiricisi, kodunu PYPI'den silmeye ve projesine atanan "kritik" durumu geçersiz kılmak için yeniden yayınlamaya karar verdi.

Dün, PYPI Kayıt Defterinin yöneticileri, "kritik" kabul edilen projeler için iki faktörlü kimlik doğrulama (2FA) gerekliliği getirme sürecinde olduklarını açıkladı.

Son altı aydaki indirmelerin ilk% 1'ini oluşturan herhangi bir PYPI projesi ve PYPI'nin bağımlılıkları kritik olarak belirlenmiştir.

Bir blog yazısında, "Python ekosisteminin genel güvenliğini artırmak için PYPI, kritik projeler için iki faktörlü bir kimlik doğrulama (2FA) gereksinimi uygulamaya başladı. Bu gereksinim önümüzdeki aylarda yürürlüğe girecek."

Ayrıca, kritik projelerin bakıcıları, Python Software Foundation'ın (PSF) sponsoru olan Google Açık Kaynak Güvenlik Ekibinin desteğiyle ücretsiz donanım güvenlik anahtarları sunulmaktadır.

2FA gereksinimi sunmaya başladık: Yakında, kritik projelerin korunanlarının 2FA'nın yayınlanması, güncellenmesi veya değiştirilmesi için etkinleştirilmesi gerekir. Bu koruyucuların güçlü 2FA yöntemlerini kullanabilmesini sağlamak için 4000 donanım güvenlik anahtarını dağıtıyoruz! Https: //t.co/gccnwsqbcu

Girişim, meşru yazılım kütüphanelerinin kaçırılmasının son zamanlarda tekrarlanan olaylarını takip ediyor - hem NPM hem de PYPI ekosistemleri.

Geçen yıl, ağır kullanılan NPM kütüphaneleri, 'UA-Parser-JS,' 'COA' ve 'RC', bakıcı hesaplarından ödün verdikten sonra kötü amaçlı yazılımla değiştirildi. Bu nedenle, NPM'nin ana şirketi Github, Aralık 2021'den itibaren geliştiriciler için gelişmiş bir giriş deneyimi (2FA seçenekleri) sunmak için adımlar attı ve daha fazla güvenlik güncellemesi Mayıs ayında açıklandı.

BleepingComputer'ın ilk bildirdiği gibi, PYPI projesi 'CTX' projesinin kaçırılmasıyla ilgili en son haberler ve daha sonra "etik" bir hack deneyi yanlış gitti, Pypi de GitHub'ın bakıcı hesapları için 2FA'yı uygulama liderliğini izledi.

3.818 PYPI projesini gösteren bir gösterge panosu paylaşan Pypi Adams, "En yaygın kullanılan projelerin, en çok kullanılan projelerin hesap devralmasına karşı bu korumalara sahip olmasını sağlamak, Python ekosisteminin genel güvenliğini artırmak için daha geniş çabalarımıza doğru bir adımdır." ve "kritik" olarak tanımladıkları ve muhtemelen 2FA'yı benimsemeleri istenecek 8.218 PYPI kullanıcı hesabı.

Buna rağmen, 28.000'den fazla PYPI kullanıcı hesabı ("kritik" bir projeyle ilişkili olmayanlar dahil) gönüllü olarak etkin 2FA'ya sahiptir.

Her ne kadar çoğu [1, 2, 3] harekete olumlu tepki vermiş olsa da ve Pypi'nin yazılım tedarik zincirinin genel güvenliğini artırma girişimini memnuniyetle karşılamasına rağmen, bazıları yoktu.

'Atomicwrites' PYPI projesinin geliştiricisi Markus Unterwaditzer, "Tebrikler" aldıktan sonra kodunu kayıt defterinden silmeye karar verdi. PYPI'den, projesinin geliştiricisine kritik kabul edildiğini ve şimdi iki faktörlü kimlik doğrulaması gerektiren e-posta.

Unterwaditzer'in Atomicwrits'in belirli bir ayda 6 milyondan fazla indirildiği bildiriliyor.

Güzel, sadece AtomicWrites paketini sildim, sonra yeni bir sürüm yükledim. Artık artık kritik bir proje değil

Bazıları bu hareketi, kritik JavaScript projelerini NPM Kayıt Defterinden geri çekerek neredeyse interneti kıran başka bir geliştiriciyi içeren 2016'nın sol pad olayıyla karşılaştırdı.

Görünüşe göre Python sadece sol-pad benzeri bir olay vardı.@Pypi bugün en iyi 1 indirilen projeler için 2FA gerekiyordu. Python-Atomicwrites'in yazarı bundan nefret ediyor. Paketlerini siler, yeniden yaratır ve yeni bir sürüm yükler ve artık kritik olarak işaretlenmez. Şimdi tüm eski sürümler gitti!

Bu durumda, Unterwaditzer, projesinin indirme sayımlarını (ve dolayısıyla PYPI tarafından atanan "kritik" proje statüsünü) kodunu kalıcı olarak geri çekmek yerine yeniden yayınlamak için 'Atomicwrites'in yeniden yayınladığı sürümleri. Buna karşılık, 'sol-pad' olayını çevreleyen koşullar biraz farklıydı ve bir ticari marka anlaşmazlığı içeriyordu.

"Bu paketi kullanımdan kaldırmaya karar verdim. Paketi sildiğim için pişmanım ve 2FA'yı etkinleştirmeye başladım, sanırım Pypi'nin kurallardaki ani değişimi ve tuhaf davranışlar WRT paket silme, Python yazılımını korumaya değmez. Bu popülerlik ücretsiz olarak. Sadece eğlence için kod yazmayı ve sadece bunu yapmak için para ödediğimde tedarik zinciri güvenliği konusunda endişelenmeyi tercih ederim. "

BleepingComputer Gözlemlendi Unterwaditzer, son 24 saat içinde onları çıkardıktan kısa bir süre sonra projesinin tüm sürümlerini yeniden yayınladı:

Diğer topluluk üyeleri de konuyla ilgilendi:

Sıcak Take: Gerçek sorun, @pypi bakımcılarının 2FA kullanmadığı, projelerini terk etmekten sadece birkaç ay uzakta olan sadece aşırı çalışan bir bakıma sahip kritik projelerin sayısıdır.

Python tabanlı mikro web çerçevesinin yaratıcısı Armin Ronacher. Şişe şunları savundu:

Ronacher, “... Açık kaynaklı bir proje oluşturduğumda, 'eleştirel' bir paket oluşturmayı seçmiyorum. Zamanla benimsenerek olur” diye yazdı Ronacher.

"Şu anda kritik bir paket olmanın sonucu oldukça hafif: sadece 2FA'yı etkinleştirmeniz gerekiyor. Ancak şimdi bir çizgi çizildi ve neden daha fazla kısıtlama koymanın [Pypi'nin] yararına olmayacağından emin değilim yerinde. "

"Yükü paket kullanıcısına koymak yerine, şimdi kendi işçiliğini ve zamanını içine alan geliştiriciye bir şeyler biriktiriyoruz. Dizin açısından, herkese kuralları uygulama yararı var. Bu kurallardan bazıları endeks külfetli kullanabilir, ancak yükü sadece kritik paketlere koymak, benimsemeye de zarar vermez, "diye yazıyor geliştiriciye daha fazla yazıyor.

Açık kaynaklı yazılım bileşenlerini içeren tekrarlanan kötü amaçlı yazılım olayları ve saldırıları, kayıt defteri yöneticilerini platformlarında güvenliği artırmaya zorladı. Henüz projelerini güvence altına almanın ek yükünün, onları geliştirmenin yanı sıra, açık kaynaklı bir yazılım geliştiricisinin beklentileriyle ne kadar iyi olacağı henüz görülmedi.

Hacker, kütüphaneleri kaçırma, AWS anahtarlarını çalmak etik araştırmalar olduğunu söylüyor

Pypi Paketi 'Keep' yanlışlıkla bir şifre çalma dahil

Popüler Python ve PHP kütüphaneleri AWS anahtarlarını çalmak için kaçırıldı

Django yeni sürümlerde SQL enjeksiyon güvenlik açığını düzeltir

Pypi Python paketleri, güvenli olmayan sitelere çalınan AWS anahtarları göndererek yakalandı

Kaynak: Bleeping Computer

More Posts