A GitHub mostantól 2 végéig megköveteli az összes kódot beküldő felhasználótól, hogy FA2023-t használjon

GitHub logó

Már hónapok óta különféle kiadványokban tárgyaljuk a GitHubon felmerült biztonsági problémákat , és azokat az intézkedéseket, amelyeket a platformba integrálni terveztek, hogy jobban ellensúlyozzák a hackerek által a projekttárak eléréséhez kihasznált biztonsági réseket.

A GitHub most bejelentette, hogy minden felhasználótól, aki kódot ír a platformhoz, megköveteli a kétfaktoros hitelesítés (2FA) egy vagy több formájának engedélyezését.

„A GitHub egyedülálló helyzetben van itt, pusztán azért, mert a nyílt forráskódú közösségek és alkotók túlnyomó többsége a GitHub.com-on él, jelentős pozitív hatást gyakorolhatunk a globális ökoszisztéma biztonságára azáltal, hogy emeljük az információhigiénia lécét. ” – mondta Mike Hanley, a GitHub biztonsági igazgatója (CSO). „Úgy gondoljuk, hogy ez valóban az egyik legjobb ökoszisztéma-szintű előny, amit kínálhatunk, és elkötelezettek vagyunk amellett, hogy minden kihívást és akadályt leküzdjünk a sikeres bevezetés érdekében. »

A GitHub bejelentette, hogy az oldalra kódot feltöltő összes felhasználónak 2 végéig engedélyeznie kell a kétirányú kéttényezős hitelesítés (2023FA) egy vagy több formáját a platform használatának folytatásához.

Az új szabályzatot a GitHub biztonsági igazgatója (CSO), Mike Hanley blogbejegyzésében jelentette be , kiemelve a Microsoft tulajdonában lévő platform szerepét a szoftverfejlesztési folyamat integritásának védelmében a fejlesztői fiókok felett irányítást átvevő rosszindulatú szereplők által létrehozott fenyegetésekkel szemben.

Természetesen a fejlesztő felhasználói élményét is figyelembe veszik, és Mike Hanley hangsúlyozza, hogy ez a követelmény nem árt Önnek:

„A GitHub elkötelezett amellett, hogy biztosítsa, hogy az erős fiókbiztonság ne menjen a nagyszerű fejlesztői élmény rovására, és 2023 végi célunk lehetőséget ad arra, hogy erre optimalizáljunk. A szabványok fejlődésével továbbra is aktívan kutatjuk a felhasználók biztonságos hitelesítésének új módjait, beleértve a jelszó nélküli hitelesítést is. A fejlesztők világszerte további hitelesítési és fiók-helyreállítási lehetőségekre számíthatnak, valamint

Bár a többtényezős hitelesítés jelentős további védelmet nyújt az online fiókok számára, a GitHub belső kutatása azt mutatja, hogy az aktív felhasználóknak mindössze 16,5%-a (körülbelül minden hatodik) engedélyez jelenleg fokozott biztonsági intézkedéseket a fiókján, ami meglepően alacsony szám, tekintve, hogy a platformnak – felhasználói bázisa alapján – tisztában kellene lennie a jelszóval alapú védelem kockázataival.

Azzal, hogy ezeket a felhasználókat magasabb minimális fiókvédelmi szabványra irányítja, a GitHub a szoftverfejlesztő közösség egészének biztonságát kívánja megerősíteni .

„2021 novemberében a GitHub elkötelezte magát az npm-fiókok biztonságába való új befektetések mellett, miután az npm-csomagokat megvásárolta a 2FA nélküli fejlesztői fiókok kompromittálódása következtében. Továbbra is fejlesztjük az npm-fiókok biztonságát, és elkötelezettek vagyunk a fejlesztői fiókok GitHubon keresztüli védelme mellett.

„A legtöbb biztonsági incidens nem egzotikus nulladik napi támadások eredménye, hanem olyan olcsó támadásokat foglal magában, mint például a szociális manipuláció, a hitelesítő adatok ellopása vagy kiszivárogtatása, és más utakat, amelyek széles körű hozzáférést biztosítanak a támadóknak az áldozatok fiókjaihoz és az erőforrásokhoz. használják. hozzáférése van. A feltört fiókok felhasználhatók privát kód ellopására vagy a kód rosszindulatú módosítására. Ez nemcsak a feltört fiókokhoz kapcsolódó személyeket és szervezeteket fedi fel, hanem az érintett kód összes felhasználóját is. Ennek eredményeként jelentős a potenciális downstream hatás a szélesebb szoftver-ökoszisztémára és az ellátási láncra.

Egy , a GitHub platform felhasználóinak egy töredékével már elvégzett kísérlet precedenst teremtett a 2FA használatának előírására a platformfelhasználók egy kisebb csoportjánál, miután a teszteket az npm csomagkezelő szoftverrel terjesztett népszerű JavaScript könyvtárak közreműködőivel végezték.

Mivel a széles körben használt npm csomagokat hetente milliószor lehet letölteni, nagyon vonzó célpontot jelentenek a rosszindulatú programok üzemeltetői számára. Egyes esetekben a hackerek feltörték az npm-közreműködők fiókjait, és felhasználták azokat a jelszólopók és kriptobányászok által telepített szoftverfrissítések kiadására.

Válaszul a GitHub 100 februárja óta kötelezővé tette a kéttényezős hitelesítést a 2022 legnagyobb sebességű npm-es csomagok karbantartói számára. A vállalat azt tervezi, hogy május végéig kiterjeszti ugyanezeket a követelményeket a legjobb 500 csomag közreműködőire is.

Általánosságban elmondható, hogy ez azt jelenti, hogy hosszú határidőt kell kitűzni a 2FA kötelezővé tételére az egész webhelyen, és különféle bevezetési folyamatokat kell kidolgozni, hogy a felhasználókat jóval a 2024-es határidő előtt a rendszer elterjedésére ösztönözzék – mondta Hanley.

A nyílt forráskódú szoftverek biztonságossá tétele továbbra is sürgető probléma a szoftveripar számára, különösen a tavalyi log4j sebezhetőség után. Bár a GitHub új politikája enyhíteni fog bizonyos fenyegetéseket, a rendszerszintű kihívások továbbra is fennállnak: Sok nyílt forráskódú szoftverprojektet továbbra is fizetetlen önkéntesek tartanak fenn, és a finanszírozási hiány megszüntetését a technológiai ipar egésze számára komoly problémának tekintik.

Végül, ha többet szeretnél megtudni erről , a részleteket az alábbi linken találod .


Hozzáadás előnyben részesített forrásként a Google-ben