A PyPI mostantól lehetővé teszi a csomagok közzétételét anélkül, hogy jelszavakhoz és tokenekhez lenne kötve

PyPI

A PyPI a Python programozási nyelvű harmadik féltől származó alkalmazások hivatalos szoftvertára.

Néhány nappal ezelőtt ezt a hír hozta fel a Python PyPI csomagtárat (Python Package Index) már lehetőséget biztosít a csomagok közzétételének új biztonságos módszerére, ami kiküszöböli a kemény jelszavak és az API-hozzáférési tokenek külső rendszerekben való tárolását (például a GitHub Actions-ben).

Az új hitelesítési módszer neve„Megbízható kiadók” és célja, hogy megoldja a rosszindulatú frissítések kibocsátását, ha a külső rendszerek és az előre meghatározott jelszavak vagy tokenek rossz kezekbe kerültek.

Mától a PyPI-csomagkarbantartók új, biztonságosabb közzétételi módszert alkalmazhatnak, amelyhez nincs szükség hosszú élettartamú jelszavakra vagy API-tokenekre a külső rendszerekkel való megosztáshoz.

Megemlítjük, hogy ez az új hitelesítési módszer jelentős használhatósági és biztonsági előnyöket biztosít a többi hagyományos PyPI hitelesítési módszerhez képest:

  • használhatóság: A megbízható közzététel révén a felhasználóknak többé nem kell manuálisan API-tokeneket létrehozniuk a PyPI-ben, majd másolni és beilleszteni őket a CI-szolgáltatójukba. Az egyetlen manuális lépés a szerkesztő konfigurálása a PyPI-ben.
  • biztonság: A szokásos PyPI API tokenek hosszú életűek, ami azt jelenti, hogy a csomag kiadását feltörő támadó addig használhatja azt, amíg a jogos felhasználó észre nem veszi és manuálisan visszavonja azt. Hasonlóképpen, a jelszóval történő feltöltés azt jelenti, hogy a támadó bármely, a fiókhoz társított projektet feltölthet. A Trusted Publishing mindkét problémát elkerüli: A kiadott tokenek automatikusan lejárnak, és csak azokra a csomagokra korlátozódnak, amelyekbe feljogosultak feltölteni.

Ezzel az új hitelesítési módszerrel kapcsolatban megemlítik, hogy az OpenID Connect szabványon alapul (OIDC), amely időkorlátos hitelesítési tokeneket használ kicserélve a külső szolgáltatások és a PyPI-címtár között, hogy érvényesítse a csomag közzétételi műveletét, ahelyett, hogy hagyományos bejelentkezési/jelszót vagy hozzáférési jogkivonatokkal manuálisan generált állandó API-t használna.

A „Megbízható kiadvány” kifejezés az OpenID Connect (OIDC) szabvány használatára a rövid élettartamú identitásjogkivonatok cseréjére egy megbízható harmadik féltől származó szolgáltatás és a PyPI között. Ez a módszer automatizált környezetekben használható, és kiküszöböli a felhasználónév/jelszó kombinációk vagy manuálisan generált API-tokenek használatát a PyPI-vel való hitelesítéshez közzétételkor.

Másrészt azt is megemlítik, hogy a csomagkarbantartók PyPI oldalon megbízhatnak a külső OpenID-szolgáltatóknak (IdP-k) biztosított azonosítókban, amelyeket a külső szolgáltatás a PyPI nem élő tokenjeinek lekérésére fog használni.

A generált OpenID Connect tokenek megerősítik a kapcsolatot a projekt és a vezérlő között, amely lehetővé teszi a PyPI-nek további metaadatok ellenőrzését, például annak ellenőrzését, hogy a közzétett csomag egy adott tárhoz van-e társítva. A tokenek nem állandóak, meghatározott API-khoz vannak kötve, és rövid élettartam után automatikusan lejárnak.

Ehelyett a PyPI-karbantartók beállíthatják a PyPI-t, hogy megbízzon egy adott OpenID Connect identitásszolgáltató (IdP) által biztosított identitásban. Ez lehetővé teszi a PyPI számára, hogy ellenőrizze és delegálja a bizalmat az adott identitásra, amely azután jogosult korlátozott hatókörű, rövid élettartamú API-tokeneket kérni a PyPI-től. Ezeket az API-tokeneket soha nem kell tárolni vagy megosztani, gyorsan lejártkor automatikusan elfordulnak, és ellenőrizhető kapcsolatot biztosítanak a közzétett csomag és a forrás között.

Most a mechanizmus használatának képessége "Megbízható kiadók" Már be van vezetve és fut. a GitHub Actions-en elindított vezérlők számára. Végül, de nem utolsósorban azt is megemlítik, hogy a jövőben várhatóan kompatibilitás is elérhető lesz a Trusted Publishers szolgáltatással más külső szolgáltatások esetében is.

Végül ha érdekel, hogy többet tudjon meg róla, ellenőrizheti a részleteket A következő linken.


Hozzáadás előnyben részesített forrásként a Google-ben