<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Более половины npm-пакетов могли быть скомпрометированы из-з...</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/111590.html</link>
    <description>Никита Сковорода, входящий в управляющий технический комитет проекта Node.js, опубликовал результаты анализа надёжности паролей для доступа к учётным записям в репозитории NPM. Результат оказался более чем печальным - в ходе проверки удалось получить доступ к 12&#037; аккаунтов (13&#037; пакетов) из-за использования в них предсказуемых и тривиальных паролей, таких как &quot;123456&quot;. Среди подобных учётных записей есть и популярные модули, которые находятся в зависимостях у других пакетов. С учётом загрузки других модулей по цепочке зависимостей, компрометация ненадёжных учётных записей может поразить в сумме до 52&#037; от всех модулей в NPM.&lt;br&gt;&lt;br&gt;Всего удалось получить доступ к 15495 учётным записям, используемым для управления 66876 пакетами. В том числе был получен доступ к 4 учётным записям пользователей из Top20 самых популярных пакетов. Также был получен контроль над 13 пользователями, пакеты которых загружают более 50 млн раз в месяц, 40 пользователями с более 10 млн загрузок в месяц и 282 с более 1 млн загрузок в месяц. Ко</description>

<item>
    <title>Более половины npm-пакетов могли быть скомпрометированы из-з... (Спрашивающий анон)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/111590.html#109</link>
    <pubDate>Sat, 07 Oct 2017 08:00:47 GMT</pubDate>
    <description>Ну, внезапно, обычные мартышки появились тоже не просто так, правда? Их сформировали природные условия. Это не отменяет того, что их ужимки смешные. И склонность смеяться над обезьяньими кривляньями у людей, &amp;#8212; дар эволюции. Но ты оправдываешь обезьян за кривляния,(Слово сознательно написано по-разному. FYGN) но осуждаешь людей за насмешки.&lt;br&gt;</description>
</item>

<item>
    <title>Более половины npm-пакетов могли быть скомпрометированы из-з... (Спрашивающий анон)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/111590.html#108</link>
    <pubDate>Sat, 07 Oct 2017 08:00:26 GMT</pubDate>
    <description>Ну, внезапно, обычные мартышки появились тоже не просто так, правда? Их сформировали природные условия. Это не отменяет того, что их ужимки смешные. И склонность смеяться над обезьяньими кривляньями у людей, &amp;#8212; дар эволюции. Но ты оправдываешь обезьян за кривляния,(Слово сознательно написано по-разному. FYGN) но осуждаешь людей за насмешки.&lt;br&gt;</description>
</item>

<item>
    <title>Более половины npm-пакетов могли быть скомпрометированы из-з... (щи)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/111590.html#107</link>
    <pubDate>Tue, 04 Jul 2017 10:40:49 GMT</pubDate>
    <description>Да я бы сказал, и 1234567 тоже секьюрный пароль, в шестизначной базе его нет. Как нет его и в семифигурной базе окончаний. И набирать удобно - именно по этому принципу и выбираются пароли.&lt;br&gt;</description>
</item>

<item>
    <title>Более половины npm-пакетов могли быть скомпрометированы из-з... (Ordu)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/111590.html#106</link>
    <pubDate>Thu, 29 Jun 2017 12:45:29 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; (с помощью административного ресурса) требуешь обосновать необходимость - начинают что-то &lt;br&gt;&amp;gt; неразборчиво мямлить.&lt;br&gt;&amp;gt; Потому что необходимостей две - пароли украдены из инфраструктуры борца за их &lt;br&gt;&amp;gt; сменяемость - ну, сам понимаешь... и пароль кто-то смог подсмотреть (перехватить &lt;br&gt;&amp;gt; - это предыдущий пункт).&lt;br&gt;&amp;gt; Во втором случае крайне маловероятно, что его подсмотрели и занесли в папочку &lt;br&gt;&amp;gt; &quot;хранить вечно&quot; - скорее всего, сразу и употребят, и меняешь ты &lt;br&gt;&amp;gt; его раз в две недели или вовсе раз в три дня &lt;br&gt;&amp;gt; - почти без разницы (а месячные и больше интервалы вообще фатально &lt;br&gt;&amp;gt; бессмысленны).&lt;br&gt;&lt;br&gt;Может быть. Но отсутствие практики смены паролей даст атакующим возможность долгосрочно пользоваться доступом к аккаунту. Не спешить, не приступать прямо сейчас к действиям, которые раскроют факт взлома, а тихонько пользоваться аккаунтом в конкурентном режиме с владельцем. Чем выше вероятность смены пароля, тем менее эта стратегия привлекательна.&lt;br&gt;Но, отмечу -- действительно, может быть оно и </description>
</item>

<item>
    <title>Более половины npm-пакетов могли быть скомпрометированы из-з... (пох)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/111590.html#105</link>
    <pubDate>Thu, 29 Jun 2017 06:25:24 GMT</pubDate>
    <description>&amp;gt; Чем сложнее поменять пароль, тем реже и неохотнее пользователи будут это делать.&lt;br&gt;&lt;br&gt;так менять и не надо (вообще). Это тоже очередной псевдо-безопасный жупел, когда (с помощью административного ресурса) требуешь обосновать необходимость - начинают что-то неразборчиво мямлить. &lt;br&gt;Потому что необходимостей две - пароли украдены из инфраструктуры борца за их сменяемость - ну, сам понимаешь... и пароль кто-то смог подсмотреть (перехватить - это предыдущий пункт).&lt;br&gt;&lt;br&gt;Во втором случае крайне маловероятно, что его подсмотрели и занесли в папочку &quot;хранить вечно&quot; - скорее всего, сразу и употребят, и меняешь ты его раз в две недели или вовсе раз в три дня - почти без разницы (а месячные и больше интервалы вообще фатально бессмысленны).&lt;br&gt;&lt;br&gt;А так да - я обычно использую сложный неподбираемый пароль - ровно до прихода сообщения что его, оказывается, раз в три месяца надо новый и несовпадающий с пятьюдесятью тысячами старых. После чего меняю на что-то вроде приведенного qwerty, и вешаю на монитор... Звиняйте, ребята, мне р</description>
</item>

<item>
    <title>Более половины npm-пакетов могли быть скомпрометированы из-з... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/111590.html#104</link>
    <pubDate>Wed, 28 Jun 2017 19:16:58 GMT</pubDate>
    <description>Ох. Спасибо, я этого не заметил.&lt;br&gt;&lt;br&gt;Я сюда перешёл по ссылке &amp;#171;&#091;смотреть все&#093;&amp;#187; у комментария со страницы новости.&lt;br&gt;</description>
</item>

<item>
    <title>Более половины npm-пакетов могли быть скомпрометированы из-з... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/111590.html#103</link>
    <pubDate>Wed, 28 Jun 2017 19:12:12 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Вы в тесте новости смотрите, а не в левом черновике на форуме.&lt;br&gt;&amp;gt; В смысле?&lt;br&gt;&lt;br&gt;Актуальный текст на https://www.opennet.ru/opennews/art.shtml?num=46768&lt;br&gt;&lt;br&gt;На https://www.opennet.ru/openforum/vsluhforumID3/111590.html начальный черновик, который начали обсуждать до публикации, а поправить забыли (сейчас уже поправили).&lt;br&gt;</description>
</item>

<item>
    <title>Более половины npm-пакетов могли быть скомпрометированы из-з... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/111590.html#102</link>
    <pubDate>Wed, 28 Jun 2017 19:09:16 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Вы в тесте новости смотрите, а не в левом черновике на форуме.&lt;br&gt;&amp;gt; Я как раз и жалуюсь на то, что вот этот перевод слишком &lt;br&gt;&amp;gt; левый.&lt;br&gt;&lt;br&gt;Кстати, кажется, поправили. И это хорошо =).&lt;br&gt;</description>
</item>

<item>
    <title>Более половины npm-пакетов могли быть скомпрометированы из-з... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/111590.html#101</link>
    <pubDate>Wed, 28 Jun 2017 19:06:47 GMT</pubDate>
    <description>&amp;gt; Вы в тесте новости смотрите, а не в левом черновике на форуме. &lt;br&gt;&lt;br&gt;Я как раз и жалуюсь на то, что вот этот перевод слишком левый.&lt;br&gt;</description>
</item>

</channel>
</rss>
