Рубріки: Новини

PyPI посилює перевірку користувачів після зміни пристрою авторизації

Дмитро Сімагін

Розробники репозиторію Python-пакетів PyPI (Python Package Index) запровадили додаткову перевірку під час авторизації. Тепер від користувачів вимагають підтвердити вхід по e-mail у разі підключення з пристрою або браузера, з якого раніше не здійснювався вхід. Про це повідомляє блог PyPI.

Підтвердження по електронній пошті вимагається додатково до вже існуючої двофакторної аутентифікації, яка передбачає введення одноразового коду, крім звичайного логіну та паролю. Однак при використанні для аутентифікації ключів на базі WebAuthn або Passkeys додаткове підтвердження по e-mail не потрібно.

Причиною посилання перевірки названа необхідність додаткового захисту від фішингу. Нещодавно для обходу захисту за допомогою двофакторної аутентифікації хакери перейшли до застосування прозорого проксування трафіку з фішингових сайтів на реальний сайт pypi.org, через що у користувача створюється відчуття роботи з реальним каталогом PyPI. Сторінка входу також проксується і зловмисники контролюють не тільки введений пароль входу, але й відповідь на перевірочний запит.

Передбачається, що додатковий запит по e-mail захистить від компрометації у разі перехоплення одноразового коду та паролю, а також попередить розробників, які не використовували інший пристрій для авторизації. 

Якщо користувач отримав перевірочний лист, але не намагався увійти до каталогу PyPI, не слід переходити за посиланням. Якщо спроба входу була, але пристрій не змінювався, слід перевірити чи не була спроба входу через фішинговий сайт. У разі виявлення атаки треба терміново змінити пароль та перевірити активність в обліковому записі.

Нагадаємо, що не так давно хакери атакували Python-розробників, використовуючи фейковий сайт PyPI.

 

Останні статті

Поліція затримала хакера, який заразив 2,8 мільйонів ПК софтом для крадіжки криптовалюти

У Грузії за запитом поліції Південної Кореї було затримано 29-річного громадянина Литви, якого підозрюють в…

30.12.2025

«Тепер тільки тести та практичні завдання»: компанії масово відмовляються від оцінки резюме

Компанії все частіше відмовляються від оцінки класичних резюме, віддаючи перевагу найму, де кандидата оцінюють, наскільки…

30.12.2025

«Мінус 2200 IT-підприємців за квартал»: в Україні дослідили динаміку по ФОП

Команда YC.Market оприлюднила аналіз реєстрацій фізичних осіб підприємців (ФОП) за неповний 4 квартал 2025 року.…

30.12.2025

Сем Альтман шукає фахівця на зарплату в $555 000, щоб той контролював ChatGPT

Керівник OpenAI Сем Альтман оголосив про пошук нового директора відділу готовності (head of preparedness), який…

30.12.2025

Microsoft додає GPT-5.2 у Copilot

Microsoft доповнила функціонал Copilot найпотужнішою на сьогоднішній день LLM-моделлю GPT-5.2 від OpenAI. Вона дозволяє швидше…

30.12.2025

Google Photos незабаром можна буде запускати на телевизорах

Сервіс Google Photos з'явиться на телевізорах вже наступного року, спочатку лише на пристроях Samsung. Перші…

29.12.2025