GitHub nõuab nüüd, et kõik koodi sisestavad kasutajad kasutaksid 2. aasta lõpuks FA2023

GitHubi logo

Juba mitu kuud olime erinevates väljaannetes arutanud GitHubis tekkinud turvaprobleeme ja meetmeid , mida nad plaanisid platvormi integreerida, et paremini neutraliseerida turvaauke, mida häkkerid projektide repositooriumidele juurdepääsuks ära kasutasid.

Ja nüüd on GitHub teatanud, et nõuab kõigilt platvormile koodi lisavatelt kasutajatelt ühe või mitme kahefaktorilise autentimise (2FA) vormi lubamist.

„GitHub on siin ainulaadsel positsioonil, kuna valdav enamus avatud lähtekoodiga kogukondadest ja loojatest elab saidil GitHub.com, saame avaldada globaalse ökosüsteemi turvalisusele märkimisväärset positiivset mõju, tõstes infohügieeni latti. ,” ütles GitHubi turvajuht (CSO) Mike Hanley. "Usume, et see on tõesti üks parimaid kogu ökosüsteemi hõlmavaid hüvesid, mida saame pakkuda, ja oleme pühendunud selle tagamisele, et kõik väljakutsed või takistused ületatakse, et tagada edukas kasutuselevõtt. »

GitHub on teatanud, et kõik saidile koodi üles laadivad kasutajad peavad 2. aasta lõpuks lubama ühe või mitu kahepoolse kahefaktorilise autentimise (2023FA) vormi, et jätkata platvormi kasutamist.

Uue poliitika teatas blogipostituses GitHubi turvajuht (CSO) Mike Hanley, kes rõhutas Microsoftile kuuluva platvormi rolli tarkvaraarendusprotsessi terviklikkuse kaitsmisel pahatahtlike isikute loodud ohtude eest, kes võtavad kontrolli arendajakontode üle.

Loomulikult arvestatakse ka arendaja kasutuskogemust ning Mike Hanley rõhutab, et see nõue ei tee sulle paha:

„GitHub on pühendunud sellele, et konto tugev turvalisus ei toimuks suurepärase arendajakogemuse arvelt ja meie 2023. aasta lõpu eesmärk annab meile võimaluse selle jaoks optimeerida. Standardite arenedes jätkame aktiivselt uute võimaluste uurimist kasutajate turvaliseks autentimiseks, sealhulgas paroolita autentimiseks. Arendajad üle kogu maailma võivad oodata rohkem autentimis- ja konto taastamise valikuid, samuti

Kuigi mitmefaktoriline autentimine pakub veebikontodele märkimisväärset lisakaitset, näitab GitHubi sisemine uuring, et vaid 16,5% aktiivsetest kasutajatest (umbes iga kuues) lubab oma kontodel täiustatud turvameetmeid , mis on üllatavalt madal näitaja, arvestades, et platvorm peaks oma kasutajaskonna põhjal olema teadlik ainult parooliga kaitse riskidest.

Suunates need kasutajad kõrgema minimaalse kontokaitse standardi juurde, loodab GitHub tugevdada tarkvaraarenduskogukonna üldist turvalisust tervikuna.

„Novembris 2021 pühendus GitHub uutele investeeringutele npm-konto turvalisusesse pärast npm-pakettide omandamist, kuna arendajakontod sattusid ilma 2FA-ta. Jätkame npm-konto turvalisuse täiustamist ja oleme pühendunud ka arendajakontode kaitsmisele GitHubi kaudu.

"Enamik turvarikkumisi ei ole eksootiliste nullpäevarünnakute tulemus, vaid need hõlmavad odavaid ründeid, nagu sotsiaalne manipuleerimine, volikirjade vargused või lekked ja muud võimalused, mis annavad ründajatele laialdase juurdepääsu ohvrite kontodele ja ressurssidele. nad kasutavad. on juurdepääs. Ohustatud kontosid saab kasutada privaatkoodi varastamiseks või selles koodis pahatahtlike muudatuste tegemiseks. See paljastab mitte ainult ohustatud kontodega seotud inimesed ja organisatsioonid, vaid ka kõik mõjutatud koodi kasutajad. Selle tulemusena on potentsiaalne järelmõju laiemale tarkvara ökosüsteemile ja tarneahelale märkimisväärne.

GitHubi platvormi kasutajate alamhulgaga juba läbi viidud katse on loonud pretsedendi 2FA kasutamise nõudmiseks väiksema platvormi kasutajate alamhulga puhul, pärast seda, kui seda testiti npm-i paketihaldustarkvaraga levitatud populaarsete JavaScripti teekide kaastöölistega.

Kuna laialdaselt kasutatavaid npm-pakette saab alla laadida miljoneid kordi nädalas, on need pahavaraoperaatorite jaoks väga atraktiivne sihtmärk. Mõnel juhul rikkusid häkkerid npm-i kaastöötajate kontosid ja kasutasid neid tarkvaravärskenduste avaldamiseks, mille installisid paroolivarastajad ja krüptokaevarid.

Vastuseks on GitHub alates 100. aasta veebruarist muutnud kahefaktorilise autentimise 2022 parima npm pakettide hooldajatele kohustuslikuks. Ettevõte kavatseb mai lõpuks laiendada samu nõudeid ka 500 parima paketi panustajatele.

Üldiselt tähendab see pika tähtaja seadmist 2FA kohustuslikuks muutmiseks kogu saidil ja mitmesuguste sisseelamisvoogude väljatöötamist, et suunata kasutajaid omaksvõtu poole juba ammu enne 2024. aasta tähtaega, ütles Hanley.

Avatud lähtekoodiga tarkvara turvalisus on tarkvaratööstuse jaoks endiselt pakiline probleem, eriti pärast eelmise aasta log4j haavatavust. Kuid kuigi GitHubi uus poliitika leevendab mõningaid ohte, on süsteemsed väljakutsed endiselt olemas: paljusid avatud lähtekoodiga tarkvaraprojekte haldavad endiselt tasustamata vabatahtlikud ja rahastamispuuduse kaotamist peetakse tehnoloogiatööstuse kui terviku jaoks suureks probleemiks.

Lõpuks, kui olete huvitatud selle kohta rohkem teada saamast , leiate üksikasjad järgmiselt lingilt.


Lisa eelistatud allikana Google'is