限制npm bypass-2FA粒度访问令牌

配置为绕过2FA的npm粒度访问令牌(GAT)无法再执行敏感的帐户、组织和包管理操作。这些现在需要交互式2FA挑战,关闭其中一个……限制npm bypass-2FA粒度访问令牌的文章首次出现在GitHub博客上……

配置为绕过2FA的npm粒度访问令牌(GAT)无法再执行敏感的帐户、组织和包管理操作。这些现在需要交互式2FA挑战,关闭注册表上最大的基于凭据的攻击面之一。这只会影响npm粒度访问令牌。这不会影响操作中的GitHub个人访问令牌、GitHub应用令牌或GITHUB_TOKEN。

现在需要交互式2FA挑战更改包访问权限、维护者或受信任的发布配置管理组织/团队成员资格和包授予攻击者以前可以使用泄露的2FA绕过令牌来接管帐户并铸造新令牌、添加维护者等。跳过双因素身份验证的令牌不应该也是管理账号的一种方式。

停止使用2FA绕过令牌进行这些操作,并通过2FA挑战交互式( Web或CLI )执行它们。2FA绕过令牌也将丢失直接发布。他们的发布界面将减少到阅读私有包和暂存发布,维护人员使用2FA批准发布。我们定于2027年1月进行此次更新。您应该将自动发布转移到受信任的发布(OIDC)或分阶段发布。

这延续了我们在7月8日宣布的弃用政策。有疑问或工作流程会被屏蔽?在社区讨论中告诉我们。配置为绕过2FA的npm粒度访问令牌(GAT)无法再执行敏感的帐户、组织和包管理操作。这些现在需要交互式2FA挑战,关闭注册表上最大的基于凭据的攻击面之一。这只会影响npm粒度访问令牌。

这不会影响操作中的GitHub个人访问令牌、GitHub应用令牌或GITHUB_TOKEN。现在需要交互式2FA挑战创建或删除令牌更改包访问权限、维护者或受信任的发布配置管理组织/团队成员资格和包授予攻击者以前可以使用泄露的2FA绕过令牌来接管帐户并铸造新令牌,添加维护者等。