跳过2FA的标志是一个坏主意(直到3:00需要一个) 因为机器人不会把代码打入手机中。
然则道具出漏.
现在攻击者有你的自动化,你的账户设置,你的维护者名单, 以及他们在出道时为自己铸造的一批新代币.
慰劳相.
截至7月31日,npm已经切断了该故事的后半部分.
被配置为绕行2FA的Granular访问符(GAT)仍然可以完成日常工作,但不能再去触摸其背后的账户.
GitHub的更动日志直截了当地说:跳过2FA的符号不应该也是管理账户的方法.
在Bypass-2FA GAT上翻转的东西现在在试图创建或删除信使,更改软件包访问,维护者,或信任的出版配置,管理组织或团队成员,或软件包赠款时,都会遇到互动的2FA挑战.
这些都不是自动化工作量。
这些是攻击者在拿到你的纪念物后所做的, 以确保他们保存它。
一个被泄露的绕行标志 曾经是一个立足点 可以拖入完全的账户接管。
现在它是一个泄露的发布密钥,爆炸半径要小得多:仍然很糟糕,但不是"增加一个新的维护者,悄悄地让你退休"糟糕.
直接出版,至少暂时,仍然有效果.
为什么方便级是整个问题 每一个团队的船包 面对相同的三门选择。
强制 CI 任务与 2FA 提示( fun) 交互 。
在管道可以读到的地方设置长寿证书(危险)。
或用薄荷来表示,只要跳过2FA(危险,但基因组)即可.
足够多的队伍选取了"通过-2FA GAT"成为证书类的"三号门",并不可避免地成为了泄露的证书类.
失败模式绝不是这些令牌能够公布的.
一个被泄露的代币可以发布,扩展自己,增加朋友,并铸造更多代币.
那个自生自灭的循环是Npm刚刚打破的.
这周GitHub自己的指导是直截了当的:将自动出版的无记名符号移出.
受托出版 (OIDC).
CI跑者要求登记册使用其工作量身份提供一份短寿命证书。
仓库里没有秘密 也没有长生不老的标志物 坐在金库里等着泄露 如果你的管道运行任何地方 薄荷OIDC标志,这是路径。
分阶段出版。
推向中转区,然后需要一个互动步骤来推广到真正的一揽子计划.
在人类已经进入释放圈子的地方 效果很好 如果你还需要一个GAT来出版, 至少普纳它。
范围为需要推进的精确包.
给它最短的生命 你可以胃。
并且将绕行-2FA旗降入任何GAT上,而其唯一真正的工作就是管理,因为现在没有理由保留:管理正是它无法再做的.
两个问题 你的平台团队应该在周五前回答 目前哪些管道通过绕行2FA GAT认证为npm?
对于每一个, 该标志除了做其他事吗?
如果有,那东西刚开始需要2FA, 可能已经坏了。 2027年1月的时钟"GitHub"已经电报了下一步.
Bypass-2FA 令牌也会失去直接出版权,目标为2027年1月.
轨迹不微妙.
登记员将生态系统从长生无记名符号上移走 任何触摸到包裹的东西 一次一个动词 如果你基于OIDC的出版推出 一直生活在"我们会得到它"的板上一段时间, 你有一个大约一个发布周期来改变你的想法。
跳过安全控制装置的托肯 往往会出现在别人的笔记本电脑上 你的 或者他们的.