Jo usean kuukauden ajan olimme kommentoineet useita julkaisuja mitä teemme pturvallisuusongelmia jotka ovat syntyneet GitHubissa ja toimenpiteistä, jotka he olivat suunnitelleet integroidakseen alustaan, jotta he pystyisivät torjumaan entistä enemmän tietoturva-aukkoja, joita hakkerit käyttivät hyväkseen päästäkseen käsiksi projektivarastoihin.
Ja nyt tällä hetkellä, GitHub ilmoitti vaativansa että kaikki käyttäjät, jotka lähettävät koodia alustalle ottaa käyttöön yhden tai useamman kaksivaiheisen todennuksen (2FA) muodon.
"GitHub on tässä ainutlaatuisessa asemassa, koska valtaosa avoimen lähdekoodin yhteisöistä ja sisällöntuottajista asuu GitHub.comissa, voimme vaikuttaa merkittävästi maailmanlaajuisen ekosysteemin turvallisuuteen nostamalla rimaa tietohygienialle. turvallisuus. ”, sanoi Mike Hanley, GitHubin turvallisuuspäällikkö (CSO). "Uskomme, että tämä on todella yksi parhaista ekosysteemin laajuisista eduista, joita voimme tarjota, ja olemme sitoutuneet varmistamaan, että kaikki haasteet tai esteet voitetaan onnistuneen käyttöönoton varmistamiseksi. »
GitHub on ilmoittanut, että kaikkien sivustolle koodia lataavien käyttäjien on otettava käyttöön yksi tai useampi kaksisuuntainen kaksivaiheinen todennus (2FA) vuoden 2023 loppuun mennessä voidakseen jatkaa alustan käyttöä.
Uudesta käytännöstä kerrottiin blogikirjoituksessa GitHub Chief Security Officer (CSO) Mike Hanley, joka korosti Microsoftin patentoidun alustan roolia ohjelmistokehitysprosessin eheyden suojelemisessa haitallisten toimijoiden luomia uhkia vastaan. kehittäjätileistä.
Tietysti myös kehittäjän käyttökokemus huomioidaan, ja Mike Hanley korostaa, että tämä vaatimus ei vahingoita sinua:
"GitHub on sitoutunut varmistamaan, että vahva tilin suojaus ei tule hyvän kehittäjäkokemuksen kustannuksella, ja vuoden 2023 lopun tavoitteemme antaa meille mahdollisuuden optimoida sitä varten. Standardien kehittyessä jatkamme aktiivisesti uusien tapojen tutkimista käyttäjien turvalliseen todentamiseen, mukaan lukien salasanaton todennus. Kehittäjät ympäri maailmaa voivat odottaa lisää todennus- ja tilin palautusvaihtoehtoja sekä
Vaikka monitekijätodennus tarjoaa lisäsuojaa tärkeä verkkotilien kannalta, GitHubin sisäinen tutkimus osoittaa, että vain 16,5% aktiivisista käyttäjistä (noin joka kuudes) mahdollistavat tällä hetkellä tehostetut turvatoimenpiteet heidän tileillään, yllättävän alhainen määrä, kun otetaan huomioon, että alustan käyttäjäkunnan on oltava tietoinen pelkän salasanasuojauksen riskeistä.
Ohjaamalla nämä käyttäjät korkeampaan vähimmäisstandardiin tilin suojaus, GitHub toivoo yleisen turvallisuuden vahvistamista ohjelmistokehitysyhteisöstä kokonaisuudessaan.
"Marraskuussa 2021 GitHub sitoutui uusiin investointeihin npm-tilin turvallisuuteen hankittuaan npm-paketteja, jotka johtuivat ilman 2FA:ta olevista kehittäjätileistä. Jatkamme npm-tilien turvallisuuden parantamista ja olemme myös sitoutuneet suojaamaan kehittäjätilejä GitHubin kautta.
"Useimmat tietoturvaloukkaukset eivät ole seurausta eksoottisista nollapäivähyökkäyksistä, vaan ne sisältävät halpoja hyökkäyksiä, kuten sosiaalista suunnittelua, tunnistetietojen varkauksia tai vuotoja ja muita keinoja, jotka antavat hyökkääjille laajan pääsyn uhrien tileihin ja resursseihin. he käyttävät. on pääsy. Vaarallisia tilejä voidaan käyttää yksityisen koodin varastamiseen tai haitallisten muutosten tekemiseen koodiin. Tämä paljastaa vaarantuneisiin tileihin liittyvät ihmiset ja organisaatiot, mutta myös kaikki koodin käyttäjät, joita asia koskee. Seurauksena on, että myöhempien vaikutusten mahdollisuus laajempaan ohjelmistoekosysteemiin ja toimitusketjuun on huomattava.
Kokeilu jo tehty murto-osan osajoukosta GitHub-alustan käyttäjiä on jo ennakkotapaus vaatia 2FA:n käyttöä pienemmällä osajoukolla alustan käyttäjistä testattuaan sitä suosittujen JavaScript-kirjastojen avustajien kanssa, jotka on jaettu npm-paketinhallintaohjelmistolla.
Koska laajalti käytettyjä npm-paketteja voidaan ladata miljoonia kertoja viikossa, ne ovat erittäin houkutteleva kohde haittaohjelmaoperaattoreille. Joissakin tapauksissa hakkerit vaaransivat npm-avustajien tilit ja käyttivät niitä julkaistakseen ohjelmistopäivityksiä, jotka salasanojen varastajat ja kryptomoijat ovat asentaneet.
Vastauksena GitHub on tehnyt kaksivaiheisen todennuksen pakolliseksi 100 suosituimman npm-paketin ylläpitäjille helmikuusta 2022 lähtien. Yritys aikoo laajentaa samat vaatimukset 500 parhaan paketin kehittäjiin toukokuun loppuun mennessä.
Yleisesti ottaen tämä tarkoittaa pitkän määräajan asettamista 2FA:n käytön pakolliseksi tekemiseksi Hanley sanoi, että koko sivustolla ja suunnitella erilaisia käyttöönottokulkuja ohjatakseen käyttäjiä omaksumaan paljon ennen vuoden 2024 määräaikaa.
Avoimen lähdekoodin ohjelmistojen suojaaminen on edelleen ohjelmistoteollisuuden kiireellinen huolenaihe, etenkin viime vuoden log4j-haavoittuvuuden jälkeen. Vaikka GitHubin uusi politiikka lieventää joitain uhkia, systeemisiä haasteita on edelleen: monia avoimen lähdekoodin ohjelmistoprojekteja ylläpitävät edelleen palkattomat vapaaehtoiset, ja rahoitusvajeen kuromista pidetään suurena ongelmana koko teknologia-alalle.
Vihdoin jos olet kiinnostunut tietämään siitä lisää, voit tarkistaa yksityiskohdat Seuraavassa linkissä.