npm добавляет превентивную защиту аккаунтов для важных проектов
npm ввел новый временный механизм защиты для высокоприоритетных аккаунтов — тех, которые отвечают за самые популярные пакеты в реестре. Когда система обнаруживает чувствительные изменения аккаунта (смену email или использование кода восстановления 2FA), аккаунт переводится в режим только для чтения на 72 часа. Это блокирует векторы атак, которые недавние инциденты эксплуатировали: хакер меняет email скомпрометированного аккаунта, создает новый токен и публикует вредоносные версии пакетов.На протяжении этого периода пользователи все еще могут устанавливать пакеты и просматривать свои настройки, но все действия, которые влияют на реестр или безопасность (публикация, управление токенами, изменение видимости пакетов), заблокированы. Аккаунт автоматически восстанавливает полный доступ через 72 часа без необходимости повторного подтверждения.
Грядущие ограничения доступа к публичным API-эндпоинтам и UI-представлениям
GitHub планирует ввести ограничения доступа к нескольким публичным API-эндпоинтам, которые раскрывают информацию о звёздочках и наблюдателях репозиториев. Доступ к эндпоинтам/repos/{owner}/{repo}/stargazers и /repos/{owner}/{repo}/subscribers будет ограничен только администраторами и сотрудниками, а эндпоинт /users/{username}/subscriptions будет полностью удалён (сначала через фазу с пустыми ответами, потом окончательно).Это изменение вводится для борьбы со спамом и несанкционированным сбором данных пользователей. Информация о звёздочках и наблюдателях часто используется в спам-активностях, что негативно влияет на опыт пользователей и доверие к платформе.
Источник Для просмотра ссылки Войди
Последнее редактирование: