سيطلب GitHub الآن من جميع المستخدمين الذين يساهمون في الكود استخدام FA2 بحلول نهاية عام 2023

شعار GitHub

لقد ناقشنا على مدى عدة أشهر في منشورات مختلفة المشاكل الأمنية التي ظهرت على GitHub والتدابير التي خططوا لدمجها في المنصة لمواجهة الثغرات الأمنية التي يستغلها المتسللون للوصول إلى مستودعات المشاريع بشكل أفضل.

والآن ، أعلنت منصة GitHub أنها ستطلب من جميع المستخدمين الذين يساهمون في تطوير البرمجيات على المنصة تمكين شكل واحد أو أكثر من أشكال المصادقة الثنائية (2FA).

"يحتل GitHub موقعًا فريدًا هنا ، وذلك ببساطة لأن الغالبية العظمى من مجتمعات المصادر المفتوحة والمبدعين تعيش على GitHub.com ، يمكننا إحداث تأثير إيجابي كبير على أمن النظام البيئي العالمي من خلال رفع مستوى النظافة في GitHub قال مايك هانلي ، كبير مسؤولي الأمن في GitHub (CSO). "نعتقد أن هذا هو حقًا أحد أفضل الفوائد التي يمكن أن نقدمها على مستوى النظام البيئي ، ونحن ملتزمون بضمان التغلب على أي تحديات أو عقبات لضمان التبني الناجح. »

أعلن GitHub أن جميع المستخدمين الذين يقومون بتحميل الكود إلى الموقع سيحتاجون إلى تمكين شكل واحد أو أكثر من المصادقة الثنائية (2FA) بحلول نهاية عام 2023 من أجل الاستمرار في استخدام النظام الأساسي.

تم الإعلان عن السياسة الجديدة في منشور مدونة من قبل كبير مسؤولي الأمن في GitHub، مايك هانلي، الذي سلط الضوء على دور المنصة المملوكة لشركة مايكروسوفت في حماية سلامة عملية تطوير البرمجيات من التهديدات التي يخلقها الفاعلون الخبيثون الذين يسيطرون على حسابات المطورين.

بالطبع ، يتم أيضًا أخذ تجربة المستخدم الخاصة بالمطور في الاعتبار ، ويؤكد مايك هانلي أن هذا المطلب لن يضرك:

"تلتزم GitHub بضمان ألا يأتي أمان الحساب القوي على حساب تجربة مطور رائعة ، ويمنحنا هدفنا في نهاية عام 2023 الفرصة لتحسين ذلك. مع تطور المعايير ، سنواصل استكشاف طرق جديدة بنشاط لمصادقة المستخدمين بشكل آمن ، بما في ذلك المصادقة بدون كلمة مرور. يمكن للمطورين في جميع أنحاء العالم التطلع إلى المزيد من خيارات المصادقة واسترداد الحساب ، وكذلك

على الرغم من أن المصادقة متعددة العوامل توفر حماية إضافية كبيرة للحسابات عبر الإنترنت، إلا أن الأبحاث الداخلية في GitHub تُظهر أن 16,5% فقط من المستخدمين النشطين (حوالي واحد من كل ستة) يقومون حاليًا بتمكين إجراءات الأمان المحسّنة على حساباتهم، وهو رقم منخفض بشكل مثير للدهشة بالنظر إلى أن المنصة، من قاعدة مستخدميها، يجب أن تكون على دراية بمخاطر الحماية بكلمة المرور فقط.

من خلال توجيه هؤلاء المستخدمين إلى مستوى أدنى أعلى لحماية الحساب، يأمل GitHub في تعزيز الأمن العام لمجتمع تطوير البرمجيات ككل.

"في نوفمبر 2021 ، التزمت GitHub باستثمارات جديدة في أمان حساب npm بعد الاستحواذ على حزم npm نتيجة لاختراق حسابات المطورين دون تمكين المصادقة الثنائية (2FA). نواصل إدخال تحسينات على أمان حساب npm ونلتزم أيضًا بحماية حسابات المطورين من خلال GitHub.

"معظم الاختراقات الأمنية ليست نتاجًا لهجمات يوم الصفر الغريبة ، ولكنها تتضمن بدلاً من ذلك هجمات منخفضة التكلفة مثل الهندسة الاجتماعية ، وسرقة بيانات الاعتماد أو تسريبها ، وغيرها من السبل التي تمنح المهاجمين نطاقًا واسعًا من الوصول إلى حسابات الضحايا والموارد هم يستخدمون. يمكن الوصول إليه. يمكن استخدام الحسابات المخترقة لسرقة التعليمات البرمجية الخاصة أو إجراء تغييرات ضارة على هذا الرمز. هذا لا يفضح فقط الأشخاص والمؤسسات المرتبطة بالحسابات المخترقة ، ولكن أيضًا جميع مستخدمي الكود المتأثر. ونتيجة لذلك ، فإن احتمالية حدوث تأثير سلبي على النظام البيئي للبرامج الأوسع وسلسلة التوريد كبيرة.

لقد أرست تجربة أجريت بالفعل مع جزء من مجموعة فرعية من مستخدمي منصة GitHub سابقة لفرض استخدام المصادقة الثنائية مع مجموعة فرعية أصغر من مستخدمي المنصة، وذلك بعد اختبارها مع المساهمين في مكتبات JavaScript الشائعة الموزعة مع برنامج إدارة الحزم npm.

نظرًا لأنه يمكن تنزيل حزم npm المستخدمة على نطاق واسع ملايين المرات في الأسبوع ، فهي هدف جذاب للغاية لمشغلي البرامج الضارة. في بعض الحالات ، قام المتسللون باختراق حسابات المساهمين في npm واستخدموها لإصدار تحديثات البرامج التي تم تثبيتها بواسطة متسللي كلمات المرور وعمال المناجم المشفرة.

رداً على ذلك ، جعلت GitHub المصادقة الثنائية إلزامية لمشرفي حزم 100 npm الأعلى منذ فبراير 2022. تخطط الشركة لتوسيع نفس المتطلبات للمساهمين في أفضل 500 حزمة بحلول نهاية مايو.

وقال هانلي إن هذا يعني بشكل عام تحديد موعد نهائي طويل لجعل المصادقة الثنائية إلزامية على مستوى الموقع وتصميم مجموعة متنوعة من عمليات الإعداد لدفع المستخدمين نحو التبني قبل الموعد النهائي لعام 2024 بوقت طويل.

لا يزال تأمين البرامج مفتوحة المصدر مصدر قلق ملحًا لصناعة البرمجيات ، خاصة بعد ثغرة log4j العام الماضي. ولكن في حين أن سياسة GitHub الجديدة ستخفف من بعض التهديدات ، لا تزال هناك تحديات نظامية: لا يزال العديد من مشاريع البرمجيات مفتوحة المصدر يديرها متطوعون غير مدفوعي الأجر ، ويُنظر إلى سد فجوة التمويل على أنه مشكلة رئيسية لصناعة التكنولوجيا ككل.

وأخيرًا، إذا كنت مهتمًا بمعرفة المزيد عن هذا الموضوع ، يمكنك العثور على التفاصيل في الرابط التالي.


أضف كمصدر مفضل في جوجل