Τον Δεκέμβριο του 2025, ως απάντηση στο περιστατικό Sha1-Hulud, το npm ολοκλήρωσε μια σημαντική αναθεώρηση της διαδικασίας αυθεντικοποίησης με στόχο τη μείωση των επιθέσεων στην εφοδιαστική αλυσίδα. Αν και η αναθεώρηση αποτελεί ένα σημαντικό βήμα προς τα εμπρός, οι αλλαγές δεν καθιστούν τα έργα nρm άτρωτα στις επιθέσεις εφοδιαστικής αλυσίδας. Το nρm παραμένει ευάλωτο σε επιθέσεις κακόβουλου λογισμικού – δείτε τι πρέπει να γνωρίζετε για μια πιο ασφαλή κοινότητα Node.
Δείτε επίσης: Εκστρατεία Lazarus φυτεύει κακόβουλα πακέτα npm και PyPI

Ιστορικά, το npm βασιζόταν σε κλασικά tokens: μακροχρόνια, ευρείας εμβέλειας διαπιστευτήρια που μπορούσαν να διαρκέσουν επ’ αόριστον. Εάν κλαπούν, οι επιτιθέμενοι θα μπορούσαν να δημοσιεύσουν απευθείας κακόβουλες εκδόσεις στα πακέτα του συγγραφέα χωρίς να χρειάζεται δημόσια επαληθεύσιμος πηγαίος κώδικας. Αυτό καθιστούσε το nρm πρωταρχικό στόχο για επιθέσεις εφοδιαστικής αλυσίδας. Πολλά πραγματικά περιστατικά, όπως το Shai-Hulud, το Sha1-Hulud και το chalk/debug, έδειξαν αυτή την ευπάθεια.
Το npm ανακάλεσε όλα τα κλασικά tokens και υιοθέτησε ως προεπιλογή τα tokens βάσει συνεδρίας. Η ομάδα του nρm βελτίωσε επίσης τη διαχείριση των tokens. Οι διαδραστικές ροές εργασίας χρησιμοποιούν τώρα tokens συνεδρίας μικρής διάρκειας (συνήθως δύο ώρες) που αποκτώνται μέσω του nρm login, το οποίο προεπιλέγει τη χρήση MFA για τη δημοσίευση.
Η ομάδα του npm ενθαρρύνει τη χρήση του OIDC Trusted Publishing, όπου τα συστήματα CI αποκτούν διαπιστευτήρια μικρής διάρκειας ανά εκτέλεση αντί να αποθηκεύουν μυστικά σε κατάσταση αδράνειας. Αυτές οι πρακτικές βελτιώνουν την ασφάλεια διασφαλίζοντας ότι τα διαπιστευτήρια λήγουν γρήγορα και απαιτούν έναν δεύτερο παράγοντα κατά τη διάρκεια ευαίσθητων λειτουργιών.
Δείτε ακόμα: Παραβιασμένα πακέτα dYdX σε npm και PyPI διανέμουν κλέφτες πορτοφολιών και RAT

Ωστόσο, παραμένουν δύο σημαντικά ζητήματα. Πρώτον, η αρχική επίθεση σε εργαλεία όπως το ChalkJS ήταν μια επιτυχημένη προσπάθεια phishing MFA στην κονσόλα του npm. Η καμπάνια εξαπάτησε τον συντηρητή να μοιραστεί τόσο το όνομα χρήστη όσο και τον κωδικό μιας χρήσης. Αυτό σημαίνει ότι στο μέλλον, παρόμοια phishing emails θα μπορούσαν να οδηγήσουν σε tokens μικρής διάρκειας, δίνοντας στους επιτιθέμενους αρκετό χρόνο να ανεβάσουν κακόβουλο λογισμικό.
Δεύτερον, το MFA κατά τη δημοσίευση είναι προαιρετικό. Οι προγραμματιστές μπορούν ακόμη να δημιουργούν tokens 90 ημερών με ενεργοποιημένη την παράκαμψη MFA στην κονσόλα, τα οποία είναι παρόμοια με τα κλασικά tokens από πριν. Αυτά τα tokens επιτρέπουν πρόσβαση στα πακέτα που διατηρεί ο συγγραφέας του token, πράγμα που σημαίνει ότι αν κακόβουλοι χρήστες αποκτήσουν πρόσβαση στην κονσόλα ενός συντηρητή με αυτές τις ρυθμίσεις token, μπορούν να δημοσιεύσουν νέα, κακόβουλα πακέτα εκ μέρους αυτού του συγγραφέα.
Αυτό επιστρέφει στο αρχικό πρόβλημα με το npm πριν προσαρμόσουν τις πολιτικές διαπιστευτηρίων τους.
Περισσότεροι προγραμματιστές που χρησιμοποιούν το MFA κατά τη δημοσίευση είναι θετική είδηση, και οι μελλοντικές επιθέσεις θα πρέπει να είναι λιγότερες και μικρότερες. Ωστόσο, το γεγονός ότι το OIDC και το MFA κατά τη δημοσίευση είναι προαιρετικά αφήνει το βασικό πρόβλημα άλυτο.
Δείτε επίσης: Ευπάθειες σε πλατφόρμες npm και yarn επιτρέπουν παράκαμψη των αμυνών κατά του Shai-Hulud

Συμπερασματικά, αν οι προσπάθειες phishing MFA στην κονσόλα του npm εξακολουθούν να λειτουργούν και η πρόσβαση στην κονσόλα ισοδυναμεί με πρόσβαση για τη δημοσίευση νέων πακέτων/εκδόσεων, οι προγραμματιστές πρέπει να είναι ενήμεροι για τους κινδύνους στην εφοδιαστική αλυσίδα που εξακολουθούν να υπάρχουν.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
