GitHub ידרוש כעת מכל המשתמשים שתורמים קוד להשתמש ב-FA2 עד סוף 2023

לוגו GitHub

במשך מספר חודשים דנו בפרסומים שונים בבעיות האבטחה שעלו ב-GitHub ובאמצעים שתכננו לשלב בפלטפורמה כדי להתמודד טוב יותר עם פערי האבטחה שניצלו האקרים כדי לגשת למאגרי פרויקטים.

ועכשיו , GitHub הודיעה כי תדרוש מכל המשתמשים שתורמים קוד לפלטפורמה להפעיל צורה אחת או יותר של אימות דו-שלבי (2FA).

"GitHub נמצא בעמדה ייחודית כאן, פשוט בגלל שהרוב המכריע של קהילות ויוצרי הקוד הפתוח חיים ב-GitHub.com, אנחנו יכולים להשפיע בצורה חיובית משמעותית על האבטחה של המערכת האקולוגית הגלובלית על ידי העלאת הרף להיגיינת מידע. ," אמר מייק הנלי, קצין האבטחה הראשי של GitHub (CSO). "אנו מאמינים שזהו באמת אחד היתרונות הטובים ביותר של המערכת האקולוגית שאנו יכולים להציע, ואנו מחויבים להבטיח שהתגברו על כל אתגרים או מכשולים כדי להבטיח אימוץ מוצלח. »

GitHub הודיעה כי כל המשתמשים שמעלים קוד לאתר יצטרכו להפעיל צורה אחת או יותר של אימות דו-כיווני (2FA) עד סוף 2023 על מנת להמשיך להשתמש בפלטפורמה.

המדיניות החדשה הוכרזה בפוסט בבלוג של מנהל האבטחה הראשי (CSO) של GitHub, מייק הנלי, שהדגיש את תפקידה של הפלטפורמה שבבעלות מיקרוסופט בהגנה על שלמות תהליך פיתוח התוכנה מפני איומים שנוצרו על ידי גורמים זדוניים שמשתלטים על חשבונות מפתחים.

כמובן שגם חווית המשתמש של המפתח נלקחת בחשבון, ומייק הנלי מדגיש שדרישה זו לא תזיק לכם:

"GitHub מחויבת להבטיח שאבטחת חשבון חזקה לא באה על חשבון חווית מפתח מעולה, והיעד שלנו לסוף 2023 נותן לנו את ההזדמנות לבצע אופטימיזציה לכך. ככל שהסטנדרטים מתפתחים, נמשיך לחקור באופן פעיל דרכים חדשות לאימות משתמשים בצורה מאובטחת, כולל אימות ללא סיסמה. מפתחים ברחבי העולם יכולים לצפות לאפשרויות נוספות לאימות ושחזור חשבון, כמו גם

למרות שאימות רב-גורמי מציע הגנה נוספת משמעותית לחשבונות מקוונים, מחקר פנימי של GitHub מראה שרק 16,5% מהמשתמשים הפעילים (בערך אחד מכל שישה) מאפשרים כיום אמצעי אבטחה משופרים בחשבונותיהם, נתון נמוך באופן מפתיע בהתחשב בכך שהפלטפורמה, מבסיס המשתמשים שלה, אמורה להיות מודעת לסיכונים של הגנה באמצעות סיסמה בלבד.

על ידי הפניית משתמשים אלה לסטנדרט מינימלי גבוה יותר של הגנה על חשבונות, GitHub מקווה לחזק את האבטחה הכוללת של קהילת פיתוח התוכנה כולה.

"בנובמבר 2021, GitHub התחייבה להשקעות חדשות באבטחת חשבון npm בעקבות רכישת חבילות npm כתוצאה מהתפשרות של חשבונות מפתחים ללא 2FA מופעל. אנו ממשיכים לבצע שיפורים באבטחת חשבון npm ומחויבים גם להגן על חשבונות מפתחים באמצעות GitHub.

"רוב פרצות האבטחה אינן תוצר של התקפות אקזוטיות ביום אפס, אלא כרוכות בהתקפות בעלות נמוכה כגון הנדסה חברתית, גניבת אישורים או הדלפות, ודרכים אחרות המעניקות לתוקפים מגוון רחב של גישה לחשבונות של קורבנות ולמשאבים הם משתמשים. יש גישה ל. ניתן להשתמש בחשבונות שנפגעו כדי לגנוב קוד פרטי או לבצע שינויים זדוניים בקוד זה. זה חושף לא רק את האנשים והארגונים המשויכים לחשבונות שנפגעו, אלא גם את כל המשתמשים בקוד המושפע. כתוצאה מכך, הפוטנציאל להשפעה במורד הזרם על מערכת האקולוגית הרחבה יותר של התוכנה ושרשרת האספקה ​​היא משמעותית.

ניסוי שכבר נערך עם חלק קטן מקבוצת משתמשי פלטפורמת GitHub קבע תקדים לדרישת שימוש ב-2FA עם קבוצת משנה קטנה יותר של משתמשי פלטפורמה, לאחר שנבדק עם תורמים של ספריות JavaScript פופולריות המופצות עם תוכנת ניהול החבילות npm.

מכיוון שניתן להוריד חבילות npm בשימוש נרחב מיליוני פעמים בשבוע, הן מהוות יעד אטרקטיבי מאוד עבור מפעילי תוכנות זדוניות. במקרים מסוימים, האקרים התפשרו על החשבונות של תורמי npm והשתמשו בהם כדי לשחרר עדכוני תוכנה שהותקנו על ידי גונבי סיסמאות וכורי קריפטו.

בתגובה, GitHub קבעה אימות דו-גורמי לחובה עבור מנהלי חבילות 100 ה-npm המובילות מאז פברואר 2022. החברה מתכננת להרחיב את אותן דרישות לתורמים מ-500 החבילות המובילות עד סוף מאי.

באופן כללי, משמעות הדבר היא קביעת מועד אחרון ארוך להפיכת 2FA לחובה באתר כולו ותכנון מגוון תהליכי קליטה כדי לדחוף משתמשים לאימוץ הרבה לפני המועד האחרון של 2024, אמר הנלי.

אבטחת תוכנת קוד פתוח נותרה דאגה דחופה לתעשיית התוכנה, במיוחד לאחר הפגיעות של log4j בשנה שעברה. אבל בעוד שהמדיניות החדשה של GitHub תפחית כמה איומים, נותרו אתגרים מערכתיים: פרויקטים רבים של תוכנת קוד פתוח עדיין מתוחזקים על ידי מתנדבים ללא תשלום, וסגירת פער המימון נתפסת כבעיה מרכזית עבור תעשיית הטכנולוגיה כולה.

לבסוף, אם אתם מעוניינים ללמוד עוד על כך , תוכלו למצוא פרטים נוספים בקישור הבא.


הוסף כמקור מועדף בגוגל