PyPI kini membolehkan anda menerbitkan pakej tanpa terikat dengan kata laluan dan token

PyPI

PyPI ialah repositori perisian rasmi untuk aplikasi pihak ketiga dalam bahasa pengaturcaraan Python.

Beberapa hari yang lalu, telah diumumkan bahawa repositori pakej Python PyPI (Python Package Index) kini menawarkan kaedah selamat baharu untuk menerbitkan pakej , menghapuskan keperluan untuk menyimpan kata laluan tetap dan token akses API pada sistem luaran (cth., GitHub Actions).

Kaedah pengesahan baharu ini dipanggil 'Penerbit Dipercayai' dan direka bentuk untuk menyelesaikan masalah kemas kini berniat jahat yang diterbitkan akibat sistem luaran yang terjejas dan kata laluan atau token yang telah ditetapkan jatuh ke tangan yang salah.

Mulai hari ini, penyelenggara pakej PyPI boleh mengguna pakai kaedah penerbitan baharu yang lebih selamat yang tidak memerlukan kata laluan tahan lama atau token API untuk dikongsi dengan sistem luaran.

Disebutkan bahawa kaedah pengesahan baharu ini memberikan kelebihan kebolehgunaan dan keselamatan yang ketara berbanding kaedah pengesahan PyPI tradisional yang lain:

  • Kebolehgunaan: Dengan penerbitan yang dipercayai, pengguna tidak perlu lagi membuat token API secara manual dalam PyPI dan menyalin serta menampalnya ke dalam pembekal CI mereka. Satu-satunya langkah manual ialah mengkonfigurasi editor dalam PyPI.
  • keselamatan: token API PyPI biasa tahan lama, yang bermaksud bahawa penyerang yang menjejaskan keluaran pakej boleh menggunakannya sehingga pengguna yang sah menyedarinya dan membatalkannya secara manual. Begitu juga, memuat naik dengan kata laluan bermakna penyerang boleh memuat naik sebarang projek yang dikaitkan dengan akaun tersebut. Penerbitan Dipercayai mengelakkan kedua-dua masalah ini: Token yang dikeluarkan tamat tempoh secara automatik dan terhad kepada pakej yang dibenarkan untuk dimuat naik sahaja.

Berkenaan kaedah pengesahan baharu ini, dinyatakan bahawa ia adalah berdasarkan piawaian OpenID Connect (OIDC), yang menggunakan token pengesahan terhad masa yang ditukar antara perkhidmatan luaran dan direktori PyPI untuk mengesahkan operasi penerbitan pakej, dan bukannya menggunakan log masuk/kata laluan tradisional atau API berterusan yang dijana secara manual oleh token akses.

"Penerbitan Dipercayai" ialah istilah kami untuk menggunakan standard OpenID Connect (OIDC) untuk menukar token identiti jangka pendek antara perkhidmatan pihak ketiga yang dipercayai dan PyPI. Kaedah ini boleh digunakan dalam persekitaran automatik dan menghapuskan keperluan untuk menggunakan gabungan nama pengguna/kata laluan atau token API yang dijana secara manual untuk mengesahkan dengan PyPI semasa menerbitkan.

Sebaliknya, ia juga disebut bahawa penyelenggara pakej boleh, di sisi PyPI, pengecam amanah yang diberikan kepada Pembekal OpenID luaran (IdP), yang akan digunakan perkhidmatan luaran untuk meminta token bukan langsung PyPI.

Token OpenID Connect yang dijana mengesahkan hubungan antara projek dan pemacu, membolehkan PyPI melakukan pengesahan metadata tambahan, seperti mengesahkan bahawa pakej yang diterbitkan dikaitkan dengan repositori tertentu. Token tersebut tidak kekal, terikat pada API tertentu dan tamat tempoh secara automatik selepas jangka hayat yang singkat.

Sebaliknya, penyelenggara PyPI boleh mengkonfigurasi PyPI untuk mempercayai identiti yang disediakan oleh pembekal identiti (IdP) OpenID Connect tertentu. Ini membolehkan PyPI mengesahkan dan mewakilkan kepercayaan kepada identiti itu, yang kemudiannya diberi kuasa untuk meminta token API jangka pendek skop terhad daripada PyPI. Token API ini tidak perlu disimpan atau dikongsi, diputar secara automatik apabila tamat tempoh yang cepat dan menyediakan pautan yang boleh disahkan antara pakej yang diterbitkan dan sumbernya.

Pada masa ini, keupayaan untuk menggunakan mekanisme Penerbit Dipercayai telah dilaksanakan dan beroperasi untuk pengawal yang dimulakan dalam Tindakan GitHub. Akhir sekali, dan yang penting, turut dinyatakan bahawa sokongan masa hadapan untuk Penerbit Dipercayai dijangka untuk perkhidmatan luaran yang lain.

Akhir sekali, jika anda berminat untuk mengetahui lebih lanjut tentang perkara ini , anda boleh mendapatkan butiran lanjut di pautan berikut.


Tambahkan sebagai sumber pilihan dalam Google