Seit mehreren Monaten haben wir in verschiedenen Publikationen über die Sicherheitsprobleme diskutiert , die auf GitHub aufgetreten sind, und über die Maßnahmen, die sie in die Plattform integrieren wollten, um den Sicherheitslücken, die Hacker ausnutzten, um auf Projekt-Repositories zuzugreifen, besser entgegenzuwirken.
Und nun hat GitHub angekündigt, dass alle Nutzer, die Code zur Plattform beitragen, eine oder mehrere Formen der Zwei-Faktor-Authentifizierung (2FA) aktivieren müssen.
„GitHub ist hier in einer einzigartigen Position, einfach weil die überwiegende Mehrheit der Open-Source-Communities und -Ersteller auf GitHub.com leben, können wir einen erheblichen positiven Einfluss auf die Sicherheit des globalen Ökosystems ausüben, indem wir die Messlatte für Informationshygiene höher legen “, sagte Mike Hanley, Chief Security Officer (CSO) von GitHub. „Wir glauben, dass dies wirklich einer der besten ökosystemweiten Vorteile ist, die wir anbieten können, und wir setzen uns dafür ein, dass alle Herausforderungen oder Hindernisse überwunden werden, um eine erfolgreiche Einführung zu gewährleisten. »
GitHub hat angekündigt, dass alle Benutzer, die Code auf die Website hochladen, bis Ende 2 eine oder mehrere Formen der Zwei-Wege-Zwei-Faktor-Authentifizierung (2023FA) aktivieren müssen, um die Plattform weiterhin nutzen zu können.
Die neue Richtlinie wurde in einem Blogbeitrag von Mike Hanley, dem Chief Security Officer (CSO) von GitHub, angekündigt. Hanley hob die Rolle der zu Microsoft gehörenden Plattform beim Schutz der Integrität des Softwareentwicklungsprozesses vor Bedrohungen durch böswillige Akteure hervor, die die Kontrolle über Entwicklerkonten übernehmen.
Natürlich wird auch die Benutzererfahrung des Entwicklers berücksichtigt, und Mike Hanley betont, dass Ihnen diese Anforderung nicht schaden wird:
„GitHub setzt sich dafür ein, dass eine starke Kontosicherheit nicht auf Kosten einer großartigen Entwicklererfahrung geht, und unser Ziel für Ende 2023 gibt uns die Möglichkeit, dafür zu optimieren. Während sich die Standards weiterentwickeln, werden wir weiterhin aktiv nach neuen Wegen suchen, um Benutzer sicher zu authentifizieren, einschließlich passwortloser Authentifizierung. Entwickler auf der ganzen Welt können sich auf weitere Authentifizierungs- und Kontowiederherstellungsoptionen freuen
Obwohl die Multi-Faktor-Authentifizierung einen erheblichen zusätzlichen Schutz für Online-Konten bietet, zeigen interne Untersuchungen von GitHub, dass derzeit nur 16,5 % der aktiven Nutzer (etwa jeder Sechste) erweiterte Sicherheitsmaßnahmen für ihre Konten aktivieren – eine überraschend niedrige Zahl, wenn man bedenkt, dass die Plattform angesichts ihrer Nutzerbasis die Risiken des reinen Passwortschutzes kennen sollte.
Indem GitHub diese Nutzer zu einem höheren Mindeststandard beim Kontoschutz anleitet, hofft das Unternehmen, die allgemeine Sicherheit der gesamten Softwareentwicklungsgemeinschaft zu stärken.
„Im November 2021 verpflichtete sich GitHub zu neuen Investitionen in die Sicherheit von npm-Konten nach dem Erwerb von npm-Paketen infolge der Kompromittierung von Entwicklerkonten ohne aktivierte 2FA. Wir verbessern weiterhin die Sicherheit von npm-Konten und verpflichten uns außerdem, Entwicklerkonten über GitHub zu schützen.
„Die meisten Sicherheitsverletzungen sind nicht das Produkt exotischer Zero-Day-Angriffe, sondern beinhalten stattdessen kostengünstige Angriffe wie Social Engineering, Diebstahl von Anmeldeinformationen oder Leaks und andere Wege, die Angreifern einen breiten Zugang zu Konten von Opfern und den Ressourcen ermöglichen Sie benutzen. Zugriff haben. Kompromittierte Konten können verwendet werden, um privaten Code zu stehlen oder böswillige Änderungen an diesem Code vorzunehmen. Dadurch werden nicht nur die mit den kompromittierten Konten verbundenen Personen und Organisationen offengelegt, sondern auch alle Benutzer des betroffenen Codes. Infolgedessen ist das Potenzial für nachgelagerte Auswirkungen auf das breitere Software-Ökosystem und die Lieferkette erheblich.
Ein bereits mit einem Teil der GitHub-Plattformnutzer durchgeführtes Experiment hat einen Präzedenzfall für die verpflichtende Nutzung der Zwei-Faktor-Authentifizierung (2FA) bei einer noch kleineren Gruppe von Plattformnutzern geschaffen , nachdem es mit Mitwirkenden beliebter JavaScript-Bibliotheken getestet wurde, die mit der npm-Paketverwaltungssoftware verbreitet werden.
Da weit verbreitete npm-Pakete millionenfach pro Woche heruntergeladen werden können, sind sie ein sehr attraktives Ziel für Malware-Betreiber. In einigen Fällen haben Hacker die Konten von npm-Mitwirkenden kompromittiert und sie verwendet, um Software-Updates zu veröffentlichen, die von Passwortdieben und Cryptominern installiert wurden.
Als Reaktion darauf hat GitHub die Zwei-Faktor-Authentifizierung für Betreuer der Top-100-npm-Pakete seit Februar 2022 obligatorisch. Das Unternehmen plant, die gleichen Anforderungen bis Ende Mai auf Mitwirkende der Top-500-Pakete auszudehnen.
Im Allgemeinen bedeutet dies laut Hanley, eine lange Frist für die Einführung der Zwei-Faktor-Authentifizierung (2FA) auf der gesamten Website festzulegen und eine Vielzahl von Onboarding-Prozessen zu entwickeln, um die Nutzer schon lange vor dem Stichtag 2024 zur Akzeptanz zu bewegen.
Die Sicherung von Open-Source-Software bleibt ein dringendes Anliegen der Softwareindustrie, insbesondere nach der letztjährigen log4j-Schwachstelle. Aber während die neue Richtlinie von GitHub einige Bedrohungen mindern wird, bleiben systemische Herausforderungen bestehen: Viele Open-Source-Softwareprojekte werden immer noch von unbezahlten Freiwilligen gepflegt, und das Schließen der Finanzierungslücke wird als ein wichtiges Problem für die Technologiebranche insgesamt angesehen.
Wenn Sie schließlich mehr darüber erfahren möchten , finden Sie die Details unter folgendem Link.