ПиПИ је званично софтверско складиште за апликације трећих страна у програмском језику Питхон.
Пре неколико дана појавила се вест спремиште пакета Питхон ПиПИ (Питхон индекс пакета) већ пружа могућност коришћења новог безбедног метода објављивања пакета, што елиминише потребу за складиштењем тврдих лозинки и АПИ токена за приступ у спољним системима (на пример, у ГитХуб Ацтионс).
Нови метод аутентификације има име„Поуздани издавачи“ и дизајниран је да реши проблем пуштања злонамерних ажурирања као резултат компромитованих спољних система и унапред дефинисаних лозинки или токена који доспеју у погрешне руке.
Од данас, одржаваоци ПиПИ пакета могу да усвоје нови, сигурнији метод објављивања који не захтева дуговечне лозинке или АПИ токене за дељење са спољним системима.
Спомиње се да овај нови метод аутентификације даје значајне предности употребљивости и безбедности у поређењу са другим традиционалним ПиПИ методама аутентификације:
- Употребљивост: Уз поуздано објављивање, корисници више не морају ручно да креирају АПИ токене у ПиПИ-ју и да их копирају и налепе у свог ЦИ провајдера. Једини ручни корак је да конфигуришете уређивач у ПиПИ.
- Безбедност: редовни ПиПИ АПИ токени су дуговечни, што значи да нападач који компромитује издање пакета може да га користи све док његов легитимни корисник не примети и ручно га опозове. Слично томе, отпремање са лозинком значи да нападач може да отпреми било који пројекат повезан са налогом. Поуздано објављивање избегава оба ова проблема: Издати токени истичу аутоматски и ограничени су само на пакете у које су овлашћени за отпремање.
Што се тиче овог новог метода аутентификације, помиње се да је заснован на ОпенИД Цоннецт стандарду (ОИДЦ), који користи временски ограничене размењене токене за аутентификацију између екстерних сервиса и ПиПИ директоријума за валидацију операције објављивања пакета, уместо коришћења традиционалног корисничког имена/лозинке или трајног АПИ-ја генерисаног ручно помоћу токена за приступ.
„Поуздана публикација“ је наш израз за коришћење ОпенИД Цоннецт (ОИДЦ) стандарда за размену краткотрајних токена идентитета између поуздане услуге треће стране и ПиПИ. Овај метод се може користити у аутоматизованим окружењима и елиминише потребу за коришћењем комбинација корисничког имена/лозинке или ручно генерисаних АПИ токена за аутентификацију помоћу ПиПИ-ја приликом објављивања.
С друге стране, такође се помиње да одржаваоци пакета могу, на ПиПИ страни, да верују идентификаторима који се дају спољним ОпенИД провајдерима (ИдП), које ће екстерна услуга користити да захтева неживе токене ПиПИ.
Генерисани ОпенИД Цоннецт токени потврђују однос између пројекта и контролора, што омогућава ПиПИ-ју да изврши додатну верификацију метаподатака, као што је провера да ли је објављени пакет повезан са одређеним спремиштем. Токени нису упорни, везани су за одређене АПИ-је и аутоматски истичу након кратког века трајања.
Уместо тога, ПиПИ одржаваоци могу да конфигуришу ПиПИ да верује идентитету који обезбеђује дати ОпенИД Цоннецт провајдер идентитета (ИдП). Ово омогућава ПиПИ-ју да верификује и делегира поверење том идентитету, који је затим овлашћен да захтева од ПиПИ-ја краткотрајне АПИ токене ограниченог обима. Ови АПИ токени никада не морају да се чувају или деле, аутоматски се ротирају по брзом истеку и пружају проверљиву везу између објављеног пакета и његовог извора.
Сада способност коришћења механизма „Поуздани издавачи“ Већ је имплементиран и ради. за контролере покренуте на ГитХуб Ацтионс. На крају, али не и најмање важно, такође се помиње да се у будућности очекује компатибилност са Трустед Публисхерс за друге спољне услуге.
Коначно ако сте заинтересовани да сазнате више о томе, можете проверити детаље У следећем линку.