Už niekoľko mesiacov sme v rôznych publikáciách diskutovali o bezpečnostných problémoch , ktoré sa objavili na GitHube, a o opatreniach, ktoré plánovali integrovať do platformy, aby lepšie čelili bezpečnostným medzerám, ktoré hackeri zneužívali na prístup k repozitárom projektov.
A teraz GitHub oznámil, že bude vyžadovať, aby všetci používatelia, ktorí prispievajú kódom do platformy, povolili jednu alebo viac foriem dvojfaktorového overovania (2FA).
„GitHub je tu v jedinečnej pozícii, jednoducho preto, že veľká väčšina komunít s otvoreným zdrojom a tvorcov žije na GitHub.com, môžeme výrazne pozitívne ovplyvniť bezpečnosť globálneho ekosystému zvýšením hygienických noriem GitHub. "bezpečnosť," povedal Mike Hanley, hlavný bezpečnostný riaditeľ GitHub (CSO). „Veríme, že je to skutočne jedna z najlepších výhod pre celý ekosystém, ktoré môžeme ponúknuť, a zaviazali sme sa zabezpečiť, že všetky výzvy alebo prekážky budú prekonané, aby sa zabezpečilo úspešné prijatie. »
GitHub oznámil, že všetci používatelia, ktorí na stránku nahrávajú kód, budú musieť do konca roku 2 povoliť jednu alebo viacero foriem obojsmernej dvojfaktorovej autentifikácie (2023FA), aby mohli platformu naďalej používať.
Nové pravidlá oznámil v blogovom príspevku hlavný bezpečnostný riaditeľ (CSO) spoločnosti GitHub, Mike Hanley, ktorý zdôraznil úlohu platformy vlastnenej spoločnosťou Microsoft pri ochrane integrity procesu vývoja softvéru pred hrozbami vytvorenými škodlivými aktérmi, ktorí preberajú kontrolu nad účtami vývojárov.
Samozrejme sa berie do úvahy aj používateľská skúsenosť vývojára a Mike Hanley zdôrazňuje, že táto požiadavka vám neublíži:
„GitHub sa zaviazal zabezpečiť, že silné zabezpečenie účtu nebude na úkor skvelého zážitku pre vývojárov, a náš cieľ na konci roku 2023 nám dáva príležitosť na to, aby sme sa na to optimalizovali. Ako sa štandardy vyvíjajú, budeme naďalej aktívne skúmať nové spôsoby bezpečnej autentifikácie používateľov, vrátane autentifikácie bez hesla. Vývojári z celého sveta sa môžu tešiť na ďalšie možnosti overenia a obnovenia účtu
Hoci viacfaktorové overovanie ponúka pre online účty významnú dodatočnú ochranu, interný výskum GitHubu ukazuje, že iba 16,5 % aktívnych používateľov (približne jeden zo šiestich) v súčasnosti povoľuje na svojich účtoch rozšírené bezpečnostné opatrenia , čo je prekvapivo nízke číslo vzhľadom na to, že platforma by si mala byť na základe svojej používateľskej základne vedomá rizík ochrany iba heslom.
Presmerovaním týchto používateľov na vyšší minimálny štandard ochrany účtov dúfa GitHub, že posilní celkovú bezpečnosť komunity vývojárov softvéru ako celku.
„V novembri 2021 sa GitHub zaviazal k novým investíciám do zabezpečenia účtu npm po akvizícii balíčkov npm v dôsledku kompromisu vývojárskych účtov bez povolenej 2FA. Pokračujeme vo vylepšovaní zabezpečenia účtu npm a zaviazali sme sa tiež chrániť účty vývojárov prostredníctvom GitHub.
„Väčšina narušení bezpečnosti nie je výsledkom exotických útokov zero-day, ale namiesto toho zahŕňa nízkonákladové útoky, ako je sociálne inžinierstvo, krádež alebo úniky poverení a ďalšie spôsoby, ktoré útočníkom poskytujú široký rozsah prístupu k účtom obetí a zdrojom. oni používajú. mať prístup. Kompromitované účty môžu byť použité na odcudzenie súkromného kódu alebo na vykonanie škodlivých zmien v tomto kóde. To odhalí nielen ľudí a organizácie spojené s napadnutými účtami, ale aj všetkých používateľov ovplyvneného kódu. V dôsledku toho je potenciál následného vplyvu na širší softvérový ekosystém a dodávateľský reťazec značný.
Experiment, ktorý sa už uskutočnil s časťou podmnožiny používateľov platformy GitHub, vytvoril precedens pre požiadavku používania 2FA s menšou podmnožinou používateľov platformy po jeho otestovaní s prispievateľmi populárnych JavaScriptových knižníc distribuovaných so softvérom na správu balíkov npm.
Keďže široko používané balíčky npm je možné stiahnuť milióny krát za týždeň, sú veľmi atraktívnym cieľom pre prevádzkovateľov malvéru. V niektorých prípadoch hackeri kompromitovali účty prispievateľov npm a použili ich na vydanie aktualizácií softvéru, ktoré nainštalovali zlodeji hesiel a ťažiari kryptomien.
V reakcii na to spoločnosť GitHub zaviedla dvojfaktorovú autentifikáciu povinnú pre správcov 100 najlepších balíčkov npm od februára 2022. Spoločnosť plánuje do konca mája rozšíriť rovnaké požiadavky aj na prispievateľov z 500 najlepších balíčkov.
Vo všeobecnosti to znamená stanovenie dlhého termínu na zavedenie povinnej dvojfaktorovej autentifikácie (2FA) na celom webe a navrhnutie rôznych procesov adaptácie, ktoré by používateľov prinútili k prijatiu ešte pred termínom v roku 2024, uviedol Hanley.
Zabezpečenie softvéru s otvoreným zdrojovým kódom zostáva pre softvérový priemysel naliehavým problémom, najmä po minuloročnej zraniteľnosti log4j. Ale zatiaľ čo nová politika GitHub zmierni niektoré hrozby, systémové výzvy zostávajú: Mnoho open source softvérových projektov je stále udržiavaných neplatenými dobrovoľníkmi a odstránenie medzery vo financovaní sa považuje za hlavný problém pre technický priemysel ako celok.
Na záver, ak sa chcete o tom dozvedieť viac , podrobnosti nájdete na nasledujúcom odkaze.