Jau kelis mėnesius įvairiuose leidiniuose aptarinėjome „GitHub“ kilusias saugumo problemas ir priemones, kurias jie planavo integruoti į platformą, kad geriau neutralizuotų saugumo spragas, kuriomis įsilaužėliai naudojasi norėdami pasiekti projektų saugyklas.
O dabar „GitHub“ paskelbė, kad visiems platformoje kodo kuriantiems vartotojams reikės įjungti vieną ar kelias dviejų veiksnių autentifikavimo (2FA) formas.
„GitHub čia yra unikalioje padėtyje, nes didžioji dauguma atvirojo kodo bendruomenių ir kūrėjų gyvena GitHub.com, todėl galime padaryti reikšmingą teigiamą poveikį pasaulinės ekosistemos saugumui, pakeldami informacijos higienos kartelę. “, – sakė „GitHub“ vyriausiasis saugumo pareigūnas (CSO) Mike'as Hanley. „Manome, kad tai tikrai vienas geriausių ekosistemos privalumų, kurį galime pasiūlyti, ir esame įsipareigoję užtikrinti, kad būtų įveikti visi iššūkiai ar kliūtys, kad būtų užtikrintas sėkmingas pritaikymas. »
„GitHub“ paskelbė, kad visi vartotojai, įkeliantys kodą į svetainę, iki 2 m. pabaigos turės įjungti vieną ar kelias dvipusio dviejų veiksnių autentifikavimo (2023FA) formas, kad galėtų toliau naudotis platforma.
Naująją politiką tinklaraščio įraše paskelbė „GitHub“ vyriausiasis saugumo pareigūnas (CSO) Mike'as Hanley, kuris pabrėžė „Microsoft“ priklausančios platformos vaidmenį saugant programinės įrangos kūrimo proceso vientisumą nuo grėsmių, kurias sukuria kenkėjiški veikėjai, perimantys kūrėjų paskyrų kontrolę.
Žinoma, atsižvelgiama ir į kūrėjo vartotojo patirtį, o Mike'as Hanley pabrėžia, kad šis reikalavimas jums nepakenks:
„GitHub yra įsipareigojusi užtikrinti, kad stipri paskyros sauga neatsirastų puikios kūrėjo patirties sąskaita, o mūsų 2023 m. pabaigos tikslas suteikia mums galimybę optimizuoti. Standartams tobulėjant, mes ir toliau aktyviai ieškosime naujų būdų saugiai autentifikuoti vartotojus, įskaitant autentifikavimą be slaptažodžio. Kūrėjai visame pasaulyje gali tikėtis daugiau autentifikavimo ir paskyros atkūrimo parinkčių, taip pat
Nors daugiafaktorinis autentifikavimas suteikia didelę papildomą apsaugą internetinėms paskyroms, vidiniai „GitHub“ tyrimai rodo, kad tik 16,5 % aktyvių vartotojų (maždaug vienas iš šešių) šiuo metu savo paskyrose įjungia sustiprintas saugumo priemones – stebėtinai mažas skaičius, atsižvelgiant į tai, kad platforma, sprendžiant iš savo vartotojų bazės, turėtų žinoti apie slaptažodžio apsaugos keliamą riziką.
Nukreipdama šiuos naudotojus į aukštesnį minimalų paskyrų apsaugos standartą, „GitHub“ tikisi sustiprinti bendrą programinės įrangos kūrimo bendruomenės saugumą.
„2021 m. lapkritį „GitHub“ įsipareigojo naujoms investicijoms į npm paskyros saugumą, kai įsigijo npm paketus dėl kūrėjų paskyrų, kuriose neįjungta 2FA, kompromiso. Mes ir toliau tobuliname npm paskyros saugą ir esame įsipareigoję apsaugoti kūrėjų paskyras per „GitHub“.
„Dauguma saugumo pažeidimų nėra egzotiškų nulinės dienos atakų padarinys, o apima nebrangias atakas, tokias kaip socialinė inžinerija, kredencialų vagystės ar nutekėjimai ir kiti būdai, suteikiantys užpuolikams plačią prieigą prie aukų paskyrų ir išteklių. jie naudoja. turėti prieigą prie. Pažeistos paskyros gali būti naudojamos pavogti privatų kodą arba atlikti kenkėjiškus šio kodo pakeitimus. Tai atskleidžia ne tik žmones ir organizacijas, susijusias su pažeistomis paskyromis, bet ir visus paveikto kodo naudotojus. Dėl to potencialus tolesnis poveikis platesnei programinės įrangos ekosistemai ir tiekimo grandinei yra didelis.
Jau atliktas eksperimentas su nedidele „GitHub“ platformos naudotojų dalimi sukūrė precedentą reikalauti naudoti 2FA su mažesniu platformos naudotojų pogrupiu, išbandžius jį su populiarių „JavaScript“ bibliotekų, platinamų kartu su „npm“ paketų valdymo programine įranga, kūrėjais.
Kadangi plačiai naudojami npm paketai gali būti atsisiunčiami milijonus kartų per savaitę, jie yra labai patrauklus kenkėjiškų programų operatorių tikslas. Kai kuriais atvejais įsilaužėliai sugadindavo npm bendradarbių paskyras ir naudojo jas norėdami išleisti programinės įrangos naujinius, kuriuos įdiegė slaptažodžių vagystės ir kriptovaliutos.
Reaguodama į tai, „GitHub“ nuo 100 m. vasario mėn. 2022 geriausių npm paketų prižiūrėtojams padarė privalomą dviejų veiksnių autentifikavimą. Iki gegužės pabaigos bendrovė planuoja taikyti tuos pačius reikalavimus ir 500 geriausių paketų dalyviams.
Apskritai tai reiškia, kad reikia nustatyti ilgą terminą, iki kurio 2FA taps privalomas visoje svetainėje, ir sukurti įvairius įvadinius srautus, kad vartotojai būtų skatinami jį naudoti gerokai anksčiau nei 2024 m. terminas, sakė Hanley.
Atvirojo kodo programinės įrangos apsauga tebėra neatidėliotinas susirūpinimas programinės įrangos pramonei, ypač po praėjusių metų log4j pažeidžiamumo. Tačiau nors naujoji „GitHub“ politika sumažins kai kurias grėsmes, sisteminiai iššūkiai išlieka: daugelį atvirojo kodo programinės įrangos projektų vis dar prižiūri neapmokami savanoriai, o finansavimo trūkumo panaikinimas laikomas pagrindine visos technologijų pramonės problema.
Galiausiai, jei norite sužinoti daugiau apie tai , galite rasti išsamią informaciją šioje nuorodoje.