GitHub vil nu kræve, at alle brugere, der bidrager med kode, skal bruge FA2 inden udgangen af ​​2023

GitHub-logo

I flere måneder nu havde vi i forskellige publikationer diskuteret de sikkerhedsproblemer , der var opstået på GitHub, og de foranstaltninger, de havde planlagt at integrere i platformen for bedre at modvirke de sikkerhedshuller, som hackere udnyttede til at få adgang til projektarkive.

Og nu har GitHub annonceret, at de vil kræve, at alle brugere, der bidrager med kode til platformen, aktiverer en eller flere former for tofaktorgodkendelse (2FA).

"GitHub er i en unik position her, simpelthen fordi det store flertal af open source-fællesskaber og skabere bor på GitHub.com, kan vi have en betydelig positiv indvirkning på sikkerheden i det globale økosystem ved at hæve barren for informationshygiejne. sikkerhed. ,” sagde Mike Hanley, GitHubs sikkerhedschef (CSO). "Vi mener, at dette virkelig er en af ​​de bedste fordele for hele økosystemet, vi kan tilbyde, og vi er forpligtet til at sikre, at eventuelle udfordringer eller forhindringer overvindes for at sikre en vellykket adoption. »

GitHub har annonceret, at alle brugere, der uploader kode til webstedet, skal aktivere en eller flere former for to-vejs to-faktor autentificering (2FA) inden udgangen af ​​2023 for at fortsætte med at bruge platformen.

Den nye politik blev annonceret i et blogindlæg af GitHubs Chief Security Officer (CSO), Mike Hanley, der fremhævede den Microsoft-ejede platforms rolle i at beskytte integriteten af ​​softwareudviklingsprocessen mod trusler skabt af ondsindede aktører, der tager kontrol over udviklerkonti.

Der tages selvfølgelig også højde for udviklerens brugeroplevelse, og Mike Hanley understreger, at dette krav ikke vil skade dig:

“GitHub er forpligtet til at sikre, at stærk kontosikkerhed ikke kommer på bekostning af en fantastisk udvikleroplevelse, og vores mål ved udgangen af ​​2023 giver os mulighed for at optimere til det. Efterhånden som standarder udvikler sig, vil vi fortsætte med aktivt at udforske nye måder til sikker autentificering af brugere, herunder autentificering uden adgangskode. Udviklere over hele verden kan se frem til flere muligheder for godkendelse og kontogendannelse, samt

Selvom multifaktor-godkendelse tilbyder betydelig ekstra beskyttelse til onlinekonti, viser intern GitHub-undersøgelse, at kun 16,5 % af aktive brugere (omkring hver sjette) i øjeblikket aktiverer forbedrede sikkerhedsforanstaltninger på deres konti, et overraskende lavt tal i betragtning af, at platformen, ud fra dens brugerbase, burde være opmærksom på risiciene ved kun adgangskodebeskyttelse.

Ved at henvise disse brugere til en højere minimumsstandard for kontobeskyttelse håber GitHub at styrke den samlede sikkerhed i softwareudviklingsfællesskabet som helhed.

"I november 2021 forpligtede GitHub sig til nye investeringer i npm-kontosikkerhed efter erhvervelsen af ​​npm-pakker som et resultat af kompromitteringen af ​​udviklerkonti uden 2FA aktiveret. Vi fortsætter med at lave forbedringer af npm-kontosikkerhed og er også forpligtet til at beskytte udviklerkonti gennem GitHub.

"De fleste sikkerhedsbrud er ikke et produkt af eksotiske zero-day-angreb, men involverer i stedet billige angreb såsom social engineering, legitimations-tyveri eller lækager og andre veje, der giver angribere en bred vifte af adgang til ofrenes konti og ressourcerne de bruger. have adgang til. Kompromitterede konti kan bruges til at stjæle privat kode eller foretage ondsindede ændringer af denne kode. Dette afslører ikke kun de personer og organisationer, der er knyttet til de kompromitterede konti, men også alle brugere af den berørte kode. Som et resultat heraf er potentialet for nedstrømspåvirkning på det bredere softwareøkosystem og forsyningskæde betydeligt.

Et eksperiment, der allerede er udført med en brøkdel af en delmængde af GitHub-platformbrugere, har skabt præcedens for kravet om brug af 2FA med en mindre delmængde af platformbrugere, efter at det er blevet testet med bidragydere til populære JavaScript-biblioteker, der distribueres med npm-pakkehåndteringssoftwaren.

Da udbredte npm-pakker kan downloades millioner af gange om ugen, er de et meget attraktivt mål for malware-operatører. I nogle tilfælde kompromitterede hackere npm-bidragydernes konti og brugte dem til at frigive softwareopdateringer, der blev installeret af adgangskodetyvere og kryptominearbejdere.

Som svar har GitHub gjort to-faktor-godkendelse obligatorisk for vedligeholdere af top 100 npm-pakkerne siden februar 2022. Virksomheden planlægger at udvide de samme krav til bidragydere af top 500-pakkerne inden udgangen af ​​maj.

Generelt set betyder det at sætte en lang deadline for at gøre 2FA obligatorisk på hele webstedet og designe en række onboarding-flows for at skubbe brugerne mod implementering i god tid før deadline i 2024, sagde Hanley.

Sikring af open source-software er fortsat en presserende bekymring for softwareindustrien, især efter sidste års log4j-sårbarhed. Men selvom GitHubs nye politik vil afbøde nogle trusler, er der stadig systemiske udfordringer: Mange open source-softwareprojekter vedligeholdes stadig af ulønnede frivillige, og at lukke finansieringskløften ses som et stort problem for teknologiindustrien som helhed.

Endelig, hvis du er interesseret i at lære mere om dette , kan du finde detaljerne på følgende link.


Tilføj som foretrukken kilde i Google