从账户和软件包管理取出2个FA-bypass信号牌的npm墙壁

2026年8月1日2 次浏览来源:Dev.to阅读原文

跳过2FA的标志是一个坏主意(直到3:00需要一个) 因为机器人不会把代码打入手机中。

然则道具出漏.

现在攻击者有你的自动化,你的账户设置,你的维护者名单, 以及他们在出道时为自己铸造的一批新代币.

慰劳相.

截至7月31日,npm已经切断了该故事的后半部分.

被配置为绕行2FA的Granular访问符(GAT)仍然可以完成日常工作,但不能再去触摸其背后的账户.

GitHub的更动日志直截了当地说:跳过2FA的符号不应该也是管理账户的方法.

在Bypass-2FA GAT上翻转的东西现在在试图创建或删除信使,更改软件包访问,维护者,或信任的出版配置,管理组织或团队成员,或软件包赠款时,都会遇到互动的2FA挑战.

这些都不是自动化工作量。

这些是攻击者在拿到你的纪念物后所做的, 以确保他们保存它。

一个被泄露的绕行标志 曾经是一个立足点 可以拖入完全的账户接管。

现在它是一个泄露的发布密钥,爆炸半径要小得多:仍然很糟糕,但不是"增加一个新的维护者,悄悄地让你退休"糟糕.

直接出版,至少暂时,仍然有效果.

为什么方便级是整个问题 每一个团队的船包 面对相同的三门选择。

强制 CI 任务与 2FA 提示( fun) 交互 。

在管道可以读到的地方设置长寿证书(危险)。

或用薄荷来表示,只要跳过2FA(危险,但基因组)即可.

足够多的队伍选取了"通过-2FA GAT"成为证书类的"三号门",并不可避免地成为了泄露的证书类.

失败模式绝不是这些令牌能够公布的.

一个被泄露的代币可以发布,扩展自己,增加朋友,并铸造更多代币.

那个自生自灭的循环是Npm刚刚打破的.

这周GitHub自己的指导是直截了当的:将自动出版的无记名符号移出.

受托出版 (OIDC).

CI跑者要求登记册使用其工作量身份提供一份短寿命证书。

仓库里没有秘密 也没有长生不老的标志物 坐在金库里等着泄露 如果你的管道运行任何地方 薄荷OIDC标志,这是路径。

分阶段出版。

推向中转区,然后需要一个互动步骤来推广到真正的一揽子计划.

在人类已经进入释放圈子的地方 效果很好 如果你还需要一个GAT来出版, 至少普纳它。

范围为需要推进的精确包.

给它最短的生命 你可以胃。

并且将绕行-2FA旗降入任何GAT上,而其唯一真正的工作就是管理,因为现在没有理由保留:管理正是它无法再做的.

两个问题 你的平台团队应该在周五前回答 目前哪些管道通过绕行2FA GAT认证为npm?

对于每一个, 该标志除了做其他事吗?

如果有,那东西刚开始需要2FA, 可能已经坏了。 2027年1月的时钟"GitHub"已经电报了下一步.

Bypass-2FA 令牌也会失去直接出版权,目标为2027年1月.

轨迹不微妙.

登记员将生态系统从长生无记名符号上移走 任何触摸到包裹的东西 一次一个动词 如果你基于OIDC的出版推出 一直生活在"我们会得到它"的板上一段时间, 你有一个大约一个发布周期来改变你的想法。

跳过安全控制装置的托肯 往往会出现在别人的笔记本电脑上 你的 或者他们的.

分享