PyPI tani ju lejon të publikoni paketa pa u lidhur me fjalëkalime dhe argumente

PyPI

PyPI është depoja zyrtare e softuerit për aplikacione të palëve të treta në gjuhën e programimit Python.

Pak ditë më parë u dha lajmi depoja e paketave Python PyPI (Indeksi i Paketës Python) tashmë ofron mundësinë për të përdorur një metodë të re të sigurt të publikimit të paketave, i cili eliminon nevojën për të ruajtur fjalëkalime të forta dhe shenja të aksesit API në sisteme të jashtme (për shembull, në GitHub Actions).

Metoda e re e vërtetimit ka emrin'Botues të besuar' dhe është projektuar për të zgjidhur problemin e përditësimeve me qëllim të keq që lëshohen si rezultat i sistemeve të jashtme të komprometuara dhe fjalëkalimeve ose shenjave të paracaktuara që bien në duar të gabuara.

Duke filluar nga sot, mirëmbajtësit e paketave PyPI mund të miratojnë një metodë të re, më të sigurt publikimi që nuk kërkon fjalëkalime jetëgjata ose argumente API për t'u ndarë me sistemet e jashtme.

Përmendet se kjo metodë e re e vërtetimit jep përparësi të konsiderueshme të përdorshmërisë dhe sigurisë në krahasim me metodat e tjera tradicionale të vërtetimit PyPI:

  • përdorshmërisë: Me publikimin e besuar, përdoruesit nuk kanë më nevojë të krijojnë manualisht shenja API në PyPI dhe t'i kopjojnë dhe ngjitin ato në ofruesin e tyre CI. Hapi i vetëm manual është konfigurimi i redaktuesit në PyPI.
  • sigurisë: Shenjat e rregullta PyPI API janë jetëgjatë, që do të thotë se një sulmues që komprometon një lëshim pakete mund ta përdorë atë derisa përdoruesi i tij legjitim ta vërejë dhe ta anulojë manualisht. Në mënyrë të ngjashme, ngarkimi me një fjalëkalim do të thotë që një sulmues mund të ngarkojë çdo projekt të lidhur me llogarinë. Trusted Publishing shmang të dyja këto probleme: Shenjat e lëshuara skadojnë automatikisht dhe kufizohen vetëm në paketat ku janë të autorizuara të ngarkojnë.

Lidhur me këtë metodë të re të vërtetimit, përmendet se bazohet në standardin OpenID Connect (OIDC), e cila përdor argumentet e autentifikimit me kohë të kufizuar të shkëmbyer ndërmjet shërbimeve të jashtme dhe direktorisë PyPI për të vërtetuar një operacion publikimi të paketës, në vend që të përdorni një hyrje/fjalëkalim tradicional ose një API të vazhdueshme të krijuar manualisht nga shenjat e aksesit.

"Publikim i besuar" është termi ynë për përdorimin e standardit OpenID Connect (OIDC) për të shkëmbyer shenja identiteti jetëshkurtër midis një shërbimi të besuar të palës së tretë dhe PyPI. Kjo metodë mund të përdoret në mjedise të automatizuara dhe eliminon nevojën për të përdorur kombinime të emrit të përdoruesit/fjalëkalimit ose shenjave API të gjeneruara manualisht për të vërtetuar me PyPI gjatë publikimit.

Nga ana tjetër, përmendet gjithashtu se mirëmbajtësit e paketave, nga ana e PyPI, mund t'u besojnë identifikuesve të ofruar ofruesve të jashtëm OpenID (IdP), të cilët shërbimi i jashtëm do t'i përdorë për të kërkuar tokena jo të drejtpërdrejtë të PyPI.

Shenjat e gjeneruara OpenID Connect konfirmojnë marrëdhënien midis projektit dhe kontrolluesit, i cili lejon PyPI të kryejë verifikim shtesë të meta të dhënave, të tilla si verifikimi që paketa e publikuar është e lidhur me një depo specifike. Shenjat nuk janë të qëndrueshëm, ato janë të lidhura me API specifike dhe skadojnë automatikisht pas një jete të shkurtër.

Në vend të kësaj, mirëmbajtësit e PyPI mund të konfigurojnë PyPI që t'i besojë një identiteti të dhënë nga një ofrues i caktuar identiteti OpenID Connect (IdP). Kjo i lejon PyPI të verifikojë dhe delegojë besimin tek ai identitet, i cili më pas autorizohet të kërkojë shenja API me shtrirje të kufizuar dhe jetëshkurtër nga PyPI. Këto shenja API nuk kanë nevojë të ruhen ose të ndahen kurrë, rrotullohen automatikisht pas skadimit të shpejtë dhe ofrojnë një lidhje të verifikueshme midis një pakete të publikuar dhe burimit të saj.

Tani aftësia për të përdorur mekanizmin "Botuesit e besuar" Ajo tashmë është zbatuar dhe funksionon. për kontrollorët e nisur në GitHub Actions. Së fundmi, por jo më pak e rëndësishme, përmendet gjithashtu se në të ardhmen pritet përputhshmëri me Trusted Publishers për shërbime të tjera të jashtme.

Më në fund nëse jeni të interesuar të dini më shumë për të, ju mund të kontrolloni detajet Në lidhjen vijuese.


Shto si burim të preferuar në Google