Jau vairākus mēnešus dažādās publikācijās mēs apspriedām GitHub radušās drošības problēmas un pasākumus, ko viņi plānoja integrēt platformā, lai labāk novērstu drošības nepilnības, ko hakeri izmanto, lai piekļūtu projektu krātuvēm.
Un tagad GitHub ir paziņojis, ka visiem lietotājiem, kas platformai pievieno kodu, būs jāiespējo viena vai vairākas divfaktoru autentifikācijas (2FA) formas.
“GitHub šeit atrodas unikālā pozīcijā, jo lielākā daļa atvērtā pirmkoda kopienu un satura veidotāju dzīvo vietnē GitHub.com, mēs varam būtiski pozitīvi ietekmēt globālās ekosistēmas drošību, paaugstinot informācijas higiēnas latiņu. ”, sacīja Maiks Hanlijs, GitHub galvenais drošības speciālists (CSO). "Mēs uzskatām, ka tas patiešām ir viens no labākajiem ekosistēmas mēroga ieguvumiem, ko varam piedāvāt, un mēs esam apņēmušies nodrošināt, ka tiek pārvarētas visas problēmas vai šķēršļi, lai nodrošinātu veiksmīgu ieviešanu. »
GitHub ir paziņojis, ka visiem lietotājiem, kas vietnē augšupielādē kodu, līdz 2. gada beigām būs jāiespējo viens vai vairāki divvirzienu divfaktoru autentifikācijas (2023FA) veidi, lai turpinātu izmantot platformu.
Jauno politiku emuāra ierakstā paziņoja GitHub galvenais drošības speciālists (CSO) Maiks Henlijs, kurš uzsvēra Microsoft piederošās platformas lomu programmatūras izstrādes procesa integritātes aizsardzībā pret draudiem, ko rada ļaunprātīgi dalībnieki, kuri pārņem izstrādātāju kontu kontroli.
Protams, tiek ņemta vērā arī izstrādātāja lietotāja pieredze, un Maiks Henlijs uzsver, ka šī prasība jums nekaitēs:
“GitHub ir apņēmies nodrošināt, ka spēcīga konta drošība nenotiek uz lieliskas izstrādātāja pieredzes rēķina, un mūsu 2023. gada beigu mērķis sniedz mums iespēju optimizēt to. Attīstoties standartiem, mēs turpināsim aktīvi pētīt jaunus veidus, kā droši autentificēt lietotājus, tostarp bezparoles autentifikāciju. Izstrādātāji visā pasaulē var cerēt uz vairāk autentifikācijas un konta atkopšanas iespēju, kā arī
Lai gan daudzfaktoru autentifikācija piedāvā ievērojamu papildu aizsardzību tiešsaistes kontiem, iekšējie GitHub pētījumi liecina, ka tikai 16,5 % aktīvo lietotāju (aptuveni viens no sešiem) pašlaik savos kontos iespējo uzlabotus drošības pasākumus , kas ir pārsteidzoši zems rādītājs, ņemot vērā, ka platformai, spriežot pēc tās lietotāju bāzes, vajadzētu būt informētai par paroles aizsardzības riskiem.
Novirzot šos lietotājus uz augstāku minimālo kontu aizsardzības standartu, GitHub cer stiprināt programmatūras izstrādes kopienas vispārējo drošību kopumā.
“2021. gada novembrī GitHub apņēmās veikt jaunas investīcijas npm konta drošībā pēc npm pakotņu iegādes, jo tika apdraudēti izstrādātāju konti bez iespējota 2FA. Mēs turpinām uzlabot npm kontu drošību, kā arī esam apņēmušies aizsargāt izstrādātāju kontus, izmantojot GitHub.
"Lielākā daļa drošības pārkāpumu nav radušies eksotisku nulles dienas uzbrukumu rezultātā, bet gan ir saistīti ar zemu izmaksu uzbrukumiem, piemēram, sociālo inženieriju, akreditācijas datu zādzību vai nopludināšanu un citiem veidiem, kas sniedz uzbrucējiem plašu piekļuvi upuru kontiem un resursiem. viņi izmanto. ir piekļuve. Uzlauztus kontus var izmantot, lai nozagtu privāto kodu vai veiktu ļaunprātīgas izmaiņas šajā kodā. Tādējādi tiek atklāti ne tikai cilvēki un organizācijas, kas ir saistītas ar uzlauztajiem kontiem, bet arī visi ietekmētā koda lietotāji. Rezultātā iespējamā pakārtotā ietekme uz plašāku programmatūras ekosistēmu un piegādes ķēdi ir ievērojama.
Eksperiments, kas jau tika veikts ar nelielu daļu GitHub platformas lietotāju apakškopas, ir radījis precedentu 2FA lietošanas pieprasīšanai ar mazāku platformas lietotāju apakškopu pēc tam, kad tas tika testēts ar populāru JavaScript bibliotēku autoriem, kas tiek izplatītas kopā ar npm pakotņu pārvaldības programmatūru.
Tā kā plaši izmantotās npm pakotnes var lejupielādēt miljoniem reižu nedēļā, tās ir ļoti pievilcīgs mērķis ļaunprātīgas programmatūras operatoriem. Dažos gadījumos hakeri uzlauza npm līdzstrādnieku kontus un izmantoja tos, lai izlaistu programmatūras atjauninājumus, ko instalēja paroļu zagļi un šifrēšanas ieguvēji.
Atbildot uz to, GitHub kopš 100. gada februāra ir noteicis obligātu divu faktoru autentifikāciju 2022 npm lielāko pakotņu uzturētājiem. Uzņēmums plāno līdz maija beigām attiecināt tās pašas prasības arī uz 500 populārāko pakotņu atbalstītājiem.
Vispārīgi runājot, tas nozīmē noteikt ilgu termiņu, lai padarītu 2FA obligātu visā vietnē, un izstrādāt dažādas ieviešanas plūsmas, lai mudinātu lietotājus to ieviest krietni pirms 2024. gada termiņa, sacīja Henlijs.
Atvērtā pirmkoda programmatūras nodrošināšana joprojām ir nopietna problēma programmatūras industrijā, īpaši pēc pagājušā gada log4j ievainojamības. Taču, lai gan GitHub jaunā politika mazinās dažus draudus, joprojām pastāv sistēmiskas problēmas: daudzus atvērtā pirmkoda programmatūras projektus joprojām uztur bezalgas brīvprātīgie, un finansējuma deficīta novēršana tiek uzskatīta par galveno problēmu tehnoloģiju nozarei kopumā.
Visbeidzot, ja vēlaties uzzināt vairāk par šo tēmu , sīkāku informāciju varat atrast , izmantojot šo saiti.