GitHub kommer nu att kräva att alla användare som bidrar med kod använder FA2 i slutet av 2023

GitHub-logotyp

I flera månader nu hade vi i olika publikationer diskuterat de säkerhetsproblem som uppstått på GitHub och de åtgärder de planerat att integrera i plattformen för att bättre motverka de säkerhetsluckor som hackare utnyttjade för att komma åt projektarkiv.

Och nu har GitHub meddelat att de kommer att kräva att alla användare som bidrar med kod till plattformen aktiverar en eller flera former av tvåfaktorsautentisering (2FA).

"GitHub har en unik position här, helt enkelt för att den stora majoriteten av open source-gemenskaper och skapare bor på GitHub.com, kan vi ha en betydande positiv inverkan på säkerheten för det globala ekosystemet genom att höja ribban för säkerhetshygien", säger Mike Hanley, GitHubs säkerhetschef (CSO). "Vi tror att detta verkligen är en av de bästa ekosystemomfattande fördelarna vi kan erbjuda, och vi är fast beslutna att se till att vi övervinner alla utmaningar eller hinder för att säkerställa en framgångsrik adoption. »

GitHub har meddelat att alla användare som laddar upp kod till webbplatsen kommer att behöva aktivera en eller flera former av tvåvägs tvåfaktorsautentisering (2FA) i slutet av 2023 för att kunna fortsätta använda plattformen.

Den nya policyn tillkännagavs i ett blogginlägg av GitHubs säkerhetschef (CSO), Mike Hanley, som lyfte fram den Microsoft-ägda plattformens roll i att skydda integriteten i mjukvaruutvecklingsprocessen mot hot som skapas av illvilliga aktörer som tar kontroll över utvecklarkonton.

Naturligtvis tas även hänsyn till utvecklarens användarupplevelse, och Mike Hanley betonar att detta krav inte kommer att skada dig:

"GitHub är engagerad i att säkerställa att stark kontosäkerhet inte sker på bekostnad av en fantastisk utvecklarupplevelse, och vårt mål i slutet av 2023 ger oss möjlighet att optimera för det. När standarder utvecklas kommer vi att fortsätta att aktivt utforska nya sätt att säkert autentisera användare, inklusive lösenordslös autentisering. Utvecklare runt om i världen kan se fram emot fler alternativ för kontoautentisering och återställning, liksom

Även om flerfaktorsautentisering erbjuder ett betydande extra skydd för onlinekonton, visar intern GitHub-undersökning att endast 16,5 % av aktiva användare (ungefär en av sex) för närvarande aktiverar förbättrade säkerhetsåtgärder på sina konton, en förvånansvärt låg siffra med tanke på att plattformen, utifrån sin användarbas, borde vara medveten om riskerna med lösenordsskydd.

Genom att rikta dessa användare mot en högre minimistandard för kontoskydd hoppas GitHub kunna stärka den övergripande säkerheten för mjukvaruutvecklingscommunityn som helhet.

"I november 2021 åtog GitHub nya investeringar i npm-kontosäkerhet efter förvärvet av npm-paket som ett resultat av kompromissen mellan utvecklarkonton utan 2FA aktiverat. Vi fortsätter att göra förbättringar av npm-kontosäkerheten och är också engagerade i att skydda utvecklarkonton genom GitHub.

"De flesta säkerhetsintrång är inte produkten av exotiska nolldagsattacker, utan involverar istället lågkostnadsattacker som social ingenjörskonst, identitetsstöld eller läckage och andra vägar som ger angripare ett brett utbud av tillgång till offerkonton och de resurser de använder. ha tillgång till. Intrångade konton kan användas för att stjäla privat kod eller göra skadliga ändringar i den koden. Detta exponerar inte bara de individer och organisationer som är associerade med de inträngda kontona, utan också alla användare av den berörda koden. Som ett resultat är potentialen för nedåtgående inverkan på det bredare mjukvaruekosystemet och leveranskedjan betydande.

Ett experiment som redan genomförts med en bråkdel av en delmängd av GitHub-plattformsanvändare har skapat ett prejudikat för att kräva användning av 2FA med en mindre delmängd av plattformsanvändare, efter att ha testat det med bidragsgivare till populära JavaScript-bibliotek som distribueras med pakethanteringsprogramvaran npm.

Eftersom mycket använda npm-paket kan laddas ner miljontals gånger per vecka, är de ett mycket attraktivt mål för skadlig programvara. I vissa fall äventyrade hackare kontona för npm-bidragsgivare och använde dem för att driva programuppdateringar som installerades av lösenordstjuvare och kryptominerare.

Som svar har GitHub gjort tvåfaktorsautentisering obligatoriskt för underhållare av paketen med 100 npm översta från och med februari 2022. Företaget planerar att utöka samma krav till bidragsgivare av de 500 bästa paketen i slutet av maj.

Generellt sett innebär detta att sätta en lång tidsfrist för att göra 2FA obligatoriskt för hela webbplatsen och utforma en mängd olika onboarding-flöden för att driva användare mot implementering långt före tidsfristen 2024, sa Hanley.

Att säkra programvara med öppen källkod är fortfarande ett akut problem för mjukvaruindustrin, särskilt efter förra årets log4j-sårbarhet. Men även om GitHubs nya policy kommer att mildra vissa hot, kvarstår systemutmaningar: Många mjukvaruprojekt med öppen källkod underhålls fortfarande av obetalda volontärer, och att täppa till finansieringsklyftan ses som en stor fråga för den tekniska industrin som helhet.

Slutligen, om du är intresserad av att lära dig mer om detta , kan du hitta detaljerna på följande länk.


Lägg till som prioriterad källa i Google