GitHub vil nå kreve at alle brukere som bidrar med kode skal bruke FA2 innen utgangen av 2023

GitHub-logo

I flere måneder nå vi hadde kommentert flere publikasjoner hva vi gjør med ssikkerhetsproblemer som har oppstått i GitHub og om tiltakene som de hadde planlagt å integrere i plattformen for i større grad å kunne motvirke sikkerhetshullene som hackere utnyttet for å få tilgang til prosjektlagre.

Og nå for tiden, GitHub avslørte at det vil kreve at alle brukere som bidrar med kode til plattformen aktivere en eller flere former for tofaktorautentisering (2FA).

"GitHub er i en unik posisjon her, ganske enkelt fordi det store flertallet av open source-samfunnene og skaperne bor på GitHub.com, kan vi ha en betydelig positiv innvirkning på sikkerheten til det globale økosystemet ved å heve baren for informasjonshygiene. sikkerhet. ,” sa Mike Hanley, GitHubs sikkerhetssjef (CSO). "Vi mener at dette virkelig er en av de beste fordelene vi kan tilby for hele økosystemet, og vi er forpliktet til å sikre at eventuelle utfordringer eller hindringer overvinnes for å sikre vellykket adopsjon. »

GitHub har annonsert at alle brukere som laster opp kode til nettstedet, må aktivere en eller flere former for toveis tofaktorautentisering (2FA) innen utgangen av 2023 for å fortsette å bruke plattformen.

Den nye politikken ble kunngjort i et blogginnlegg  av GitHub Chief Security Officer (CSO) Mike Hanley, som fremhevet rollen til Microsofts proprietære plattform for å beskytte integriteten til programvareutviklingsprosessen mot trusler skapt av ondsinnede aktører som tar kontroll. av utviklerkontoer.

Selvfølgelig er brukeropplevelsen til utvikleren også tatt i betraktning, og Mike Hanley understreker at dette kravet ikke vil skade deg:

"GitHub er forpliktet til å sikre at sterk kontosikkerhet ikke går på bekostning av en god utvikleropplevelse, og målet vårt for slutten av 2023 gir oss muligheten til å optimalisere for det. Etter hvert som standarder utvikler seg, vil vi fortsette å aktivt utforske nye måter for sikker autentisering av brukere, inkludert passordløs autentisering. Utviklere over hele verden kan se frem til flere autentiserings- og kontogjenopprettingsalternativer, så vel som

Selv om multifaktorautentisering gir ekstra beskyttelse viktig for nettkontoer, GitHubs interne forskning viser at bare 16,5% av aktive brukere (omtrent én av seks) for øyeblikket muliggjør forbedrede sikkerhetstiltak på deres kontoer, et overraskende lavt tall gitt at plattformen fra brukerbasen må være klar over risikoen ved passordbeskyttelse.

Ved å lede disse brukerne til en høyere minimumsstandard kontobeskyttelse, GitHub håper å styrke den generelle sikkerheten av programvareutviklingssamfunnet som helhet.

"I november 2021 forpliktet GitHub seg til nye investeringer i npm-kontosikkerhet etter anskaffelsen av npm-pakker som et resultat av kompromittering av utviklerkontoer uten 2FA aktivert. Vi fortsetter å gjøre forbedringer av npm-kontosikkerhet og er også forpliktet til å beskytte utviklerkontoer gjennom GitHub.

"De fleste sikkerhetsbrudd er ikke et produkt av eksotiske zero-day-angrep, men involverer i stedet rimelige angrep som social engineering, legitimasjonstyveri eller lekkasjer, og andre veier som gir angripere et bredt spekter av tilgang til kontoer til ofrene og ressursene. de bruker. ha tilgang til. Kompromitterte kontoer kan brukes til å stjele privat kode eller gjøre ondsinnede endringer i den koden. Dette avslører ikke bare personene og organisasjonene knyttet til de kompromitterte kontoene, men også alle brukere av den berørte koden. Som et resultat er potensialet for nedstrøms innvirkning på det bredere programvareøkosystemet og forsyningskjeden betydelig.

Et eksperiment som allerede er gjort med en brøkdel av en undergruppe av GitHub-plattformbrukere allerede skapt en presedens for å kreve bruk av 2FA med et mindre delsett av plattformbrukere, etter å ha testet den med bidragsytere til populære JavaScript-biblioteker distribuert med npm-programvare for pakkehåndtering.

Siden mye brukte npm-pakker kan lastes ned millioner av ganger per uke, er de et veldig attraktivt mål for skadevareoperatører. I noen tilfeller kompromitterte hackere kontoene til npm-bidragsytere og brukte dem til å gi ut programvareoppdateringer som ble installert av passordtyvere og kryptominere.

Som svar har GitHub gjort tofaktorautentisering obligatorisk for vedlikeholdere av topp 100 npm-pakkene siden februar 2022. Selskapet planlegger å utvide de samme kravene til bidragsytere av de 500 beste pakkene innen slutten av mai.

Generelt sett, dette betyr å sette en lang frist for å gjøre bruk av 2FA obligatorisk på tvers av nettstedet og utform en rekke onboarding-flyter for å drive brukere mot adopsjon i god tid før 2024-fristen, sa Hanley.

Å sikre åpen kildekode-programvare er fortsatt en presserende bekymring for programvareindustrien, spesielt etter fjorårets log4j-sårbarhet. Men mens GitHubs nye policy vil dempe noen trusler, gjenstår systemiske utfordringer: Mange åpen kildekode-programvareprosjekter vedlikeholdes fortsatt av ubetalte frivillige, og å tette finansieringsgapet blir sett på som et stort problem for teknologiindustrien som helhet.

Endelig hvis du er interessert i å vite mer om det, kan du sjekke detaljene I den følgende lenken.


Legg til som foretrukket kilde i Google