Угрозы Технологии GitHub и npm усиливают меры безопасности против атак и спама

just_user

user_just
Moderator
Регистрация
19.08.25
Сообщения
372
Реакции
264

npm добавляет превентивную защиту аккаунтов для важных проектов​

npm ввел новый временный механизм защиты для высокоприоритетных аккаунтов — тех, которые отвечают за самые популярные пакеты в реестре. Когда система обнаруживает чувствительные изменения аккаунта (смену email или использование кода восстановления 2FA), аккаунт переводится в режим только для чтения на 72 часа. Это блокирует векторы атак, которые недавние инциденты эксплуатировали: хакер меняет email скомпрометированного аккаунта, создает новый токен и публикует вредоносные версии пакетов.
На протяжении этого периода пользователи все еще могут устанавливать пакеты и просматривать свои настройки, но все действия, которые влияют на реестр или безопасность (публикация, управление токенами, изменение видимости пакетов), заблокированы. Аккаунт автоматически восстанавливает полный доступ через 72 часа без необходимости повторного подтверждения.



Грядущие ограничения доступа к публичным API-эндпоинтам и UI-представлениям​

GitHub планирует ввести ограничения доступа к нескольким публичным API-эндпоинтам, которые раскрывают информацию о звёздочках и наблюдателях репозиториев. Доступ к эндпоинтам /repos/{owner}/{repo}/stargazers и /repos/{owner}/{repo}/subscribers будет ограничен только администраторами и сотрудниками, а эндпоинт /users/{username}/subscriptions будет полностью удалён (сначала через фазу с пустыми ответами, потом окончательно).
Это изменение вводится для борьбы со спамом и несанкционированным сбором данных пользователей. Информация о звёздочках и наблюдателях часто используется в спам-активностях, что негативно влияет на опыт пользователей и доверие к платформе.


Источник Для просмотра ссылки Войди или Зарегистрируйся Для просмотра ссылки Войди или Зарегистрируйся
 
Последнее редактирование: