NPM用户现在可以连接Twitter帐户作为恢复方法

安全小白成长记2022-07-29 10:25:41

使用流行的JavaScript包管理器NPM的开发人员现在可以将他们的Twitter和GitHub帐户连接到该软件,作为一种恢复方法。

这一举措是在周二宣布的,同时还有一些其他功能,旨在将增强的安全性与GitHub拥有的包管理器的可用性结合起来。

GitHub在一篇博客文章中表示,这些变化将使用户更容易保护他们的帐户,同时也简化了一些用户觉得很麻烦的安全功能。

除了能够连接Twitter和GitHub帐户作为身份验证方法外,GitHub还宣布,在NPM上使用双因素身份验证(2FA)进行登录和包发布将变得更容易。

根据这篇博文,NPM之前曾在公开测试版中试用过增强的2FA登录,但在收到社区反馈后,决定调整某些功能,以更方便用户使用。这包括添加一个“记住我5分钟”选项,以便成功进行身份验证的用户可以在短时间内禁用2FA提示。

Borins和Mohan写道:“采用2FA显著提高了账户安全性,但如果体验增加了太多摩擦,我们就不能期望客户采用它”。“我们新2FA体验的早期采用者分享了有关使用npm CLI登录和发布过程的反馈,我们认识到还有改进的空间”。

《华盛顿邮报》称,7月26日发布的NPM 8.15.0中提供了改进的安全功能。

作为JavaScript编程语言开源软件生态系统的核心部分,NPM多年来一直是许多恶意行为者的攻击目标。攻击者的主要策略之一是通过购买向包发布者注册的过期域并使用这些域设置电子邮件帐户来控制包,该帐户可用于接收包的密码重置电子邮件。有鉴于此,在登录NPM帐户时增加2FA的使用将大大提高安全性。

NPM的母公司GitHub也在努力提高大型代码托管平台的安全性:今年早些时候,该公司宣布,所有贡献代码的用户都需要在2023年底启用某种形式的2FA。

twitter
本作品采用《CC 协议》,转载必须注明作者和本文链接
在可能是迄今为止最大的Twitter数据泄露攻击中,超过400亿用户的个人数据从社交媒体巨头的掌握中被盗,并在圣诞节后的第二天在暗网上出售。这次攻击发生在该公司最糟糕的时刻,因为爱尔兰数据保护委员会 (DPC) 已宣布对 2022 年 5 月早些时候的 Twitter 数据泄露进行调查,该事件影响了超过 4 万用户。尽管Twitter尚未正式确认这一违规行为,但网络犯罪情报公司
6 月 27 日,某些 Twitter 用户开始收到一条奇怪的自动消息。声明称,由于违反垃圾邮件政策,他们的账户将被限制3天。
交易所币安发推文称它将参与 CryptoForHealth 活动,向社区回馈 5000 BTC。随后其他名人的账号开始发布类似的推文。这次大规模劫持行动的幕后攻击者是当时 21 岁的英国利物浦人 Joseph James O’Connor,aka PlugwalkJoe,今年 24 岁的 O’Connor 被判在美国监狱服役 5 年。攻击发生时他身处西班牙,因新冠疫情无法回国。2023 年 4 月他被从西班牙引渡到美国,两周后承认了 10 项针对他的犯罪指控。
此问题已被其安全团队发现并立即修复。
对于网络安全从业者而言,推特是一个可以及时了解行业发展信息和专业知识的来源之一。
Twitter 源代码泄露
2023-03-28 11:25:18
Cyberkendra 网站披露,推特最近遭遇了一次罕见的源代码泄露事件,一份法律文件显示推特部分源代码在网上曝光。
Twitter 在蕾哈娜的超级碗中场秀时间出现故障,推文无法加载。故障追踪网站 Downdetector 数据显示,当地时间 2 月 12 日下午 5:30,关于 Twitter 问题的报告激增,但在半小时内下降到接近正常水平。Twitter 没有立即回应置评请求。
当地时间2月8日,据安全媒体InfoRiskToday报道,全球最大的三家社交媒体平台遭遇宕机,Twitter、Instagram和YouTube的部分用户无法访问其账户。
网站披露,沸沸扬扬的 Twitter 2 亿用户数据泄露并在网上出售的事件可能出现了反转。
安全小白成长记
暂无描述