ここ数ヶ月間、私たちは様々な出版物で、 GitHubで発生したセキュリティ問題と、ハッカーがプロジェクトリポジトリにアクセスするために悪用していたセキュリティ上の脆弱性に対抗するためにプラットフォームに組み込む予定の対策について議論してきました。
そして今回、 GitHubは、プラットフォームにコードを提供するすべてのユーザーに対し、1つ以上の二段階認証(2FA)を有効にすることを義務付けると発表した。
「GitHubはここでユニークな立場にあります。オープンソースコミュニティとクリエイターの大多数がGitHub.comに住んでいるという理由だけで、情報の衛生とセキュリティの水準を上げることで、グローバルエコシステムのセキュリティに大きなプラスの影響を与えることができます。 」とGitHubのチーフセキュリティオフィサー(CSO)であるMikeHanley氏は述べています。 「これは、私たちが提供できるエコシステム全体の最高のメリットのXNUMXつであると信じており、採用を成功させるために、あらゆる課題や障害を確実に克服することに取り組んでいます。 »»
GitHubは、サイトにコードをアップロードするすべてのユーザーが、プラットフォームを引き続き使用するために、2年末までに2023つ以上の形式の双方向XNUMX要素認証(XNUMXFA)を有効にする必要があることを発表しました。
この新しいポリシーは、GitHubの最高セキュリティ責任者(CSO)であるマイク・ハンリー氏がブログ記事で発表したもので、同氏は、開発者アカウントを乗っ取る悪意のある攻撃者によって引き起こされる脅威からソフトウェア開発プロセスの完全性を保護する上で、マイクロソフト傘下のプラットフォームが果たす役割を強調した。
もちろん、開発者のユーザーエクスペリエンスも考慮されており、Mike Hanleyは、この要件によって問題が発生しないことを強調しています。
「GitHubは、優れた開発者エクスペリエンスを犠牲にして強力なアカウントセキュリティが実現しないようにすることを約束しており、2023年末の目標はそれを最適化する機会を与えてくれます。 標準が進化するにつれて、パスワードなしの認証など、ユーザーを安全に認証するための新しい方法を積極的に模索し続けます。 世界中の開発者は、より多くの認証とアカウント回復オプション、および
多要素認証はオンラインアカウントに大きな追加保護を提供するものの、GitHubの社内調査によると、現在アカウントで強化されたセキュリティ対策を有効にしているアクティブユーザーはわずか16,5% (約6人に1人)に過ぎない。この数字は、プラットフォームのユーザー層からパスワードのみの保護のリスクを認識しているはずであることを考えると、驚くほど低い。
GitHubは、これらのユーザーに対し、より高い最低限のアカウント保護基準を遵守させることで、ソフトウェア開発コミュニティ全体のセキュリティ強化を目指している。
「2021年2月、GitHubは、XNUMXFAが有効になっていない開発者アカウントの侵害の結果として、npmパッケージを取得した後、npmアカウントのセキュリティに新たな投資を行うことを約束しました。 npmアカウントのセキュリティを引き続き改善し、GitHubを通じて開発者アカウントを保護することにも取り組んでいます。
「ほとんどのセキュリティ侵害は、エキゾチックなゼロデイ攻撃の結果ではなく、ソーシャルエンジニアリング、資格情報の盗難や漏洩などの低コストの攻撃、および攻撃者が被害者のアカウントやリソースに幅広くアクセスできるようにするその他の手段を伴います。彼らは使用します。 アクセスがあります。 侵害されたアカウントは、プライベートコードを盗んだり、そのコードに悪意のある変更を加えたりするために使用される可能性があります。 これにより、侵害されたアカウントに関連付けられている人や組織だけでなく、影響を受けるコードのすべてのユーザーも公開されます。 その結果、より広範なソフトウェアエコシステムとサプライチェーンに対するダウンストリームの影響の可能性はかなりのものになります。
GitHubプラットフォームユーザーのごく一部を対象に既に実施された実験は、 npmパッケージ管理ソフトウェアで配布されている人気JavaScriptライブラリの貢献者を対象にテストを行った後、より小規模なプラットフォームユーザーに対して2要素認証の使用を義務付けるための前例となった。
広く使用されているnpmパッケージは、週に何百万回もダウンロードできるため、マルウェアオペレーターにとって非常に魅力的なターゲットです。 場合によっては、ハッカーはnpm寄稿者のアカウントを侵害し、それらを使用して、パスワードスティーラーとクリプトマイナーによってインストールされたソフトウェアアップデートをリリースしました。
これに対応して、GitHubは100年2022月以降、上位500 npmパッケージのメンテナーにXNUMX要素認証を義務付けています。同社は、XNUMX月末までに上位XNUMXパッケージの寄稿者にも同じ要件を拡張する予定です。
ハンリー氏によると、これは概して、サイト全体で2段階認証を必須にするための長い期限を設定し、2024年の期限よりもかなり前にユーザーが導入するように促すためのさまざまなオンボーディングフローを設計することを意味する。
オープンソースソフトウェアの保護は、特に昨年のlog4jの脆弱性の後、ソフトウェア業界にとって依然として差し迫った懸念事項です。 しかし、GitHubの新しいポリシーはいくつかの脅威を軽減しますが、体系的な課題は残ります。多くのオープンソースソフトウェアプロジェクトは依然として無給のボランティアによって維持されており、資金のギャップを埋めることはテクノロジー業界全体の主要な問題と見なされています。
最後に、これについてさらに詳しく知りたい場合は、以下のリンクから詳細をご覧いただけます。