npm закручивает гайки: 2FA и контроль пакетов против атак на цепочки поставок!

npm закручивает гайки: 2FA и контроль пакетов против атак на цепочки поставок!
GitHub подкинул разрабам на npm крутую фичу: теперь, чтобы твой пакет стал публичным, нужен не только мёрж в мастер, но и одобрение через 2FA. Это огненная новость для безопасности! Раньше злоумышленники могли скомпрометировать аккаунт мейнтейнера и залить вредоносный код, а пользователи даже не подозревали. Теперь такой фокус провернуть будет в разы сложнее — нужно не только урвать доступы, но ещё и как-то обойти двухфакторку. Для нас это значит, что рисков поймать малварь через популярные библиотеки станет меньше. Так что, пацаны, включаем 2FA везде, где только можно – это ваш щит.

Оригинальный источник

Читать оригинал на The Hacker News
Telegram