PyPI võimaldab teil nüüd pakette avaldada ilma paroolide ja žetoonidega sidumata

PyPI

PyPI on Pythoni programmeerimiskeeles kolmandate osapoolte rakenduste ametlik tarkvarahoidla.

Mõni päev tagasi teatati, et Pythoni paketihoidla PyPI (Python Package Index) pakub nüüd uut turvalist meetodit pakettide avaldamiseks , välistades vajaduse salvestada fikseeritud paroole ja API juurdepääsulubasid välistes süsteemides (nt GitHub Actions).

Uut autentimismeetodit nimetatakse „Usaldusväärsed avaldajad” ja see on loodud lahendama pahatahtlike värskenduste avaldamise probleemi, mis tekib ohustatud väliste süsteemide ja eelnevalt määratletud paroolide või märkide sattumise tagajärjel valedesse kätesse.

Alates tänasest saavad PyPI pakettide hooldajad kasutusele võtta uue, turvalisema avaldamismeetodi, mis ei nõua väliste süsteemidega jagamiseks pikaealisi paroole ega API-märke.

Mainitakse, et see uus autentimismeetod annab olulisi kasutus- ja turvaeeliseid võrreldes teiste traditsiooniliste PyPI autentimismeetoditega:

  • kasutatavust: Usaldusväärse avaldamise korral ei pea kasutajad enam PyPI-s API-märke käsitsi looma ning neid oma CI-pakkujasse kopeerima ja kleepima. Ainus käsitsi tehtav samm on redaktori konfigureerimine PyPI-s.
  • Turvalisus: tavalised PyPI API-märgid on pikaealised, mis tähendab, et paketi väljalaset ohustav ründaja saab seda kasutada seni, kuni selle seaduslik kasutaja seda märkab ja selle käsitsi tühistab. Samamoodi tähendab parooliga üleslaadimine, et ründaja saab üles laadida mis tahes kontoga seotud projekti. Usaldusväärne avaldamine väldib mõlemat probleemi: väljastatud märgid aeguvad automaatselt ja on piiratud ainult nende pakettidega, millesse neil on luba üles laadida.

Selle uue autentimismeetodi kohta mainitakse, et see põhineb OpenID Connecti ( OIDC) standardil, mis kasutab paketi avaldamise toimingu valideerimiseks ajaliselt piiratud autentimistokeneid, mida vahetatakse väliste teenuste ja PyPI kataloogi vahel, selle asemel, et kasutada traditsioonilist sisselogimist/parooli või juurdepääsutokenite käsitsi genereeritud püsivat API-t.

"Usaldusväärne väljaanne" on meie termin OpenID Connecti (OIDC) standardi kasutamiseks lühiajaliste identiteedimärkide vahetamiseks usaldusväärse kolmanda osapoole teenuse ja PyPI vahel. Seda meetodit saab kasutada automatiseeritud keskkondades ja see välistab vajaduse kasutada avaldamisel PyPI-ga autentimiseks kasutajanime/parooli kombinatsioone või käsitsi loodud API-märke.

Teisest küljest mainitakse ka seda, et paketihooldajad saavad PyPI poolel usaldada välistele OpenID pakkujatele (IdP) antud identifikaatoreid, mida välisteenus kasutab PyPI mittereaalajas žetoonide taotlemiseks.

Genereeritud OpenID Connecti märgid kinnitavad projekti ja draiveri vahelist seost, võimaldades PyPI-l teostada täiendavat metaandmete kontrollimist, näiteks kontrollida, kas avaldatud pakett on seotud konkreetse repositooriumiga. Märgid ei ole püsivad, on seotud konkreetsete API-dega ja aeguvad automaatselt lühikese eluea möödudes.

Selle asemel saavad PyPI hooldajad konfigureerida PyPI usaldama antud OpenID Connecti identiteedi pakkuja (IdP) pakutavat identiteeti. See võimaldab PyPI-l kontrollida ja delegeerida usaldust sellele identiteedile, mis on seejärel volitatud PyPI-lt piiratud ulatusega lühiajalisi API-märke taotlema. Neid API-märke ei pea kunagi salvestama ega jagama, need pöörlevad kiiresti aegumisel automaatselt ja pakuvad kontrollitavat linki avaldatud paketi ja selle allika vahel.

Praegu on usaldusväärsete avaldajate mehhanismi kasutamise võimalus juba rakendatud ja toimib GitHub Actionsis algatatud kontrollerite jaoks. Lõpuks ja mis kõige tähtsam, mainitakse ka, et tulevikus on oodata usaldusväärsete avaldajate tuge ka teistele välistele teenustele.

Lõpuks, kui olete huvitatud selle kohta rohkem teada saamast , leiate üksikasjad järgmiselt lingilt.


Lisa eelistatud allikana Google'is