改進安全體驗:NPM用戶現可鏈接Twitter與GitHub賬戶


使用流行的“NPM”JavaScript包管理器的開發者們,現可選擇使用鏈接他們的Twitter和GitHub賬戶。在周二的一篇博客文章中,GitHub表示此舉旨在幫助用戶更輕松地保護其賬戶,同時簡化一些被認為過於繁重的安全特性。

顯然,平臺希望此舉能夠結合增強的安全性、以及 NPM 包管理器的可用性。GitHub 產品經理 Myles Borins 和 Monish Mohan 寫道:

JavaScript 社區每天通過 npm 下載超過 50 億個包,於是 GitHub 也認識到開發者對此擁有的極高信心。

作為 npm 註冊表的管理者,GitHub 致力於持續投資並改進,以增加開發人員的信任、以及產品本身的總體安全性。

除能夠鏈接 Twitter 和 GitHub 賬戶作為身份驗證方法,GitHub 還宣佈使用雙因素身份驗證(2FA)來簡化 NPM 登錄和包發佈。

博客文章指出,早前 NPM 已公測過增強型的 2FA 登錄,並在聽取社區反饋後,決定對某些功能加以調整,以使之對用戶更加友好。

比如添加“記住狀態 5 分鐘”選項,以便在較短的時間內禁用 2FA 提示。

Borins 和 Mohan 補充道:

采用 2FA 可顯著提升帳戶安全性,但若體驗過程增加太多摩擦,我們也不能埋怨客戶不積極采用。

好消息是,基於早期采用者的反饋,我們意識到 2FA 新體驗 —— 比如使用 npm CLI 登錄和發佈的過程 —— 仍有較大的改進空間。

最新動向是,GitHub 在 7 月 26 日發佈的 NPM 8.15.0 版本中引入改進後的安全特性。

據悉,作為 JavaScript 編程語言開源軟件生態系統的核心部分,NPM 多年來一直是許多惡意行為者的目標。

攻擊者的主要策略之一,就是通過購買向軟件包發佈者註冊的過期域、並使用這些域來設置可用於接收軟件包密碼重置電子郵件的帳戶,從而獲得軟件包的控制權。

有鑒於此,在登錄 NPM 賬戶時強制啟用 2FA,將可極大地提升相關體驗的安全性。

最後,掌管 NPM 的 GitHub 也在努力提升各大代碼托管平臺的安全性。

今年早些時候,該公司宣佈所有貢獻代碼的用戶,都需要在 2023 年底前,啟用某種形式的雙因素驗證。


相關推薦

2023-04-20

GitHub已經為GitHubActions上的npm包引入出處聲明機制。通過使用一個特殊的出處標志,軟件包維護者可以讓消費者相信,輸出的軟件包是使用鏈接的源碼庫構建的。通過npm包管理器,使用JavaScript的開發者可以使用成千上萬的包來為

2024-01-31

視頻和電子書等媒體,似乎就是這麼想的。今天,Sonatype安全研究團隊發現有748個包充斥著npm,與包含惡意軟件相反,這些軟件講述一個不同的故事...誰需要 YouTube?開發人員找到自己的視頻托管服務近來,npm、PyPI 和 GitHub 等軟

2023-12-06

菜,就等著我去試個遍啊~結果不出所料。在花半天時間體驗十幾款軟件後,我可以說:隻要你有需求,Sindre 的軟件就很實用。底下是給大傢推薦的 5 款 Mac App。除好用, Sindre 軟件還有一個特色就是:體積小。誰能想到,

2023-04-01

北京時間4月1日消息,Twitter公司周五宣佈提高透明度措施,公開決定該社交媒體如何推薦內容的部分計算機代碼,允許用戶和程序員解其工作原理,並能夠對算法提出修改建議。Twitter在一篇題為《Twitter透明度新時代》的博文中

2022-12-16

在Twitter精心制定一項新政策來解釋其禁止追蹤ElonMusk私人飛機的賬戶的決定後的一天,餘波仍在繼續。周四下午,Twitter暫停其開源競爭對手Mastodon的服務。據檔案顯示,就在被暫停之前,Mastodon(@joinmastodon)在Twitter上發佈自己

2022-12-17

埃隆-馬斯克在Twitter上開始解除對一些記者賬戶的停權,此前他重新進行一項投票,詢問他是否應該"解除對實時泄露我確切位置的賬戶的封禁"。(在兩個投票選項中,"現在"贏得58.7%的回應

2022-12-19

Twitter將不再允許用戶在其平臺上提及其它競爭社交平臺上自己的存在,包括Facebook、Instagram、Mastodon、TruthSocial、Tribel、Nostr和Post。在一篇概述這些變化的文章中,Twitter說它將對違反這一政策的用戶采取行動,"在Tweet層

2023-04-18

從今天開始,蘋果卡用戶可以選擇通過高盛的儲蓄賬戶來增加他們的每日現金回饋,該賬戶提供高收益的年化收益率達到4.15%——這個利率是美全國平均水平的10倍以上。用戶可以直接在蘋果卡中的錢包中輕松設置和管理儲蓄賬

2022-09-01

碼中嵌入的“關註此賬戶”按鈕後,系統能夠按需打開 Twitter App 以關註特定的賬號。圖 4 - Java 和 Web 組件之間使用 JavaScript 接口進行的交互這套鏈接處理流程還對接一個驗證步驟,以對應用程序加載特定鏈接時執行的操作加以

2022-12-23

埃隆·馬斯克在接管Twitter後,曾長期承諾該公司正在努力使該平臺對視頻創作者更具吸引力。今天,Twitter更新TwitterBlue頁面,宣佈用戶現在可以從網上上傳60分鐘長的視頻,分辨率為1080p,文件大小上限為2GB。在這一變化之前,Tw

2024-04-22

der,我們不斷推出新功能,旨在為所有人創造一種有趣、安全和尊重他人的體驗。與朋友和傢人討論約會計劃是一種歷史悠久的約會儀式。'分享我的約會'簡化這種基本的信息分享,單身人士可以直接進入激動人心的部分

2022-07-15

ub 等公共平臺上的存儲。隨著時間的推移,微軟還會持續改進 SBOM 工具、並添加更多的檢測組件。分層構建流程示意圖Salus 生成的 SBOM,包含基於 SPDX 規范的四個主要部分。● 文檔創建信息:例如軟件名稱、SPDX 版本 / 許可證、

2022-09-26

分享通話鏈接。馬克-紮克伯格今天宣佈這項功能,指出用戶現在可以通過這個鏈接加入WhatsApp的通話,完成所有動作隻需點擊一下。他還提到,該公司現在正在測試32人的加密視頻通話。該公司早在4月就首次宣佈擴展的群組通話

2023-04-01

正如首席執行官埃隆-馬斯克多次承諾的那樣,Twitter已經向公眾開放部分源代碼,包括它用來在用戶時間線上推薦推文的算法。在GitHub上,Twitter發佈兩個代碼庫,其中包含使社交網絡運轉的許多部分的代碼,包括Twitter用來控制