PyPI mahdollistaa nyt pakettien julkaisemisen ilman, että ne on sidottu salasanoihin ja tunnuksiin

PyPI

PyPI on virallinen ohjelmistovarasto kolmansien osapuolien sovelluksille Python-ohjelmointikielellä.

Muutama päivä sitten uutinen kertoi asiasta Python PyPI -pakettivarasto (Python Package Index) jo tarjoaa mahdollisuuden käyttää uutta suojattua menetelmää pakettien julkaisuun, mikä eliminoi tarpeen tallentaa kovia salasanoja ja API-käyttötunnisteita ulkoisiin järjestelmiin (esimerkiksi GitHub Actionsissa).

Uudella todennusmenetelmällä on nimi"Luotetut julkaisijat" ja se on suunniteltu ratkaisemaan haitallisten päivitysten ongelmat, jotka johtuvat vaarantuneiden ulkoisten järjestelmien ja ennalta määritettyjen salasanojen tai tunnuksien joutumisesta vääriin käsiin.

Tästä päivästä lähtien PyPI-pakettien ylläpitäjät voivat ottaa käyttöön uuden, turvallisemman julkaisutavan, joka ei vaadi pitkäikäisiä salasanoja tai API-tunnuksia jaettavaksi ulkoisten järjestelmien kanssa.

Mainitaan, että tämä uusi todennusmenetelmä tarjoaa merkittäviä käytettävyys- ja turvallisuusetuja muihin perinteisiin PyPI-todennusmenetelmiin verrattuna:

  • käytettävyys: Luotetun julkaisun ansiosta käyttäjien ei enää tarvitse luoda manuaalisesti API-tunnuksia PyPI:ssä ja kopioida ja liittää niitä CI-toimittajaansa. Ainoa manuaalinen vaihe on editorin konfigurointi PyPI:ssä.
  • turvallisuus: tavalliset PyPI API -tunnukset ovat pitkäikäisiä, mikä tarkoittaa, että pakettijulkaisun murtautunut hyökkääjä voi käyttää sitä, kunnes sen laillinen käyttäjä huomaa ja peruuttaa sen manuaalisesti. Samoin salasanalla lataaminen tarkoittaa, että hyökkääjä voi ladata minkä tahansa tiliin liittyvän projektin. Trusted Publishing välttää nämä molemmat ongelmat: Myönnetyt tunnukset vanhenevat automaattisesti ja ne on rajoitettu vain paketteihin, joihin niillä on lupa ladata.

Tämän uuden todennusmenetelmän osalta mainitaan, että perustuu OpenID Connect -standardiin (OIDC), joka käyttää vaihdettuja aikarajoitettuja todennustunnuksia ulkoisten palveluiden ja PyPI-hakemiston välillä paketin julkaisutoiminnon validoimiseksi sen sijaan, että käytettäisiin perinteistä kirjautumistunnusta/salasanaa tai pysyvää API:ta, joka on luotu manuaalisesti käyttöoikeustunnisteilla.

"Trusted Publication" on termimme OpenID Connect (OIDC) -standardin käyttämisestä lyhytikäisten identiteettitunnusten vaihtamiseen luotettavan kolmannen osapuolen palvelun ja PyPI:n välillä. Tätä menetelmää voidaan käyttää automatisoiduissa ympäristöissä, ja se eliminoi tarpeen käyttää käyttäjänimen/salasanan yhdistelmiä tai manuaalisesti luotuja API-tunnisteita PyPI:n todentamiseen julkaisun aikana.

Toisaalta mainitaan myös, että pakettien ylläpitäjät voivat PyPI-puolella luottaa ulkoisille OpenID-palveluntarjoajille (IdP) toimitettuihin tunnisteisiin, joita ulkoinen palvelu käyttää PyPI:n ei-live-tunnuksien pyytämiseen.

Luodut OpenID Connect -tunnukset vahvistavat projektin ja ohjaimen välisen suhteen, jonka avulla PyPI voi suorittaa metatietojen lisätarkistuksia, kuten varmistaa, että julkaistu paketti liittyy tiettyyn arkistoon. Tokenit eivät ole pysyviä, ne on sidottu tiettyihin sovellusliittymiin, ja ne vanhenevat automaattisesti lyhyen käyttöiän jälkeen.

Sen sijaan PyPI-ylläpitäjät voivat määrittää PyPI:n luottamaan tietyn OpenID Connect -identiteetin tarjoajan (IdP) tarjoamaan identiteettiin. Tämän ansiosta PyPI voi vahvistaa ja delegoida luottamuksen kyseiselle henkilöllisyydelle, joka on sitten valtuutettu pyytämään rajoitettuja lyhytikäisiä API-tunnuksia PyPI:ltä. Näitä API-tunnuksia ei tarvitse koskaan tallentaa tai jakaa, ne pyörivät automaattisesti nopeasti vanhentuessaan ja tarjoavat todennettavissa olevan linkin julkaistun paketin ja sen lähteen välillä.

Nyt kyky käyttää mekanismia "Luotetut julkaisijat" Se on jo otettu käyttöön ja käynnissä. ohjaimille, jotka aloitettiin GitHub Actionsissa. Viimeisenä mutta ei vähäisimpänä mainitaan myös, että yhteensopivuutta Trusted Publishers -palvelun kanssa muiden ulkoisten palvelujen osalta odotetaan tulevaisuudessa.

Vihdoin jos olet kiinnostunut tietämään siitä lisää, voit tarkistaa yksityiskohdat Seuraavassa linkissä.


Lisää ensisijaiseksi lähteeksi Googlessa