เป็นเวลาหลายเดือนแล้วที่เราได้พูดคุยกันในสื่อต่างๆ เกี่ยวกับปัญหาด้านความปลอดภัยที่เกิดขึ้นบน GitHub และมาตรการที่พวกเขาวางแผนจะนำมาใช้ในแพลตฟอร์มเพื่อรับมือกับช่องโหว่ด้านความปลอดภัยที่แฮกเกอร์ใช้ในการเข้าถึงคลังเก็บโปรเจ็กต์ได้ดียิ่งขึ้น
และตอนนี้ GitHub ได้ประกาศว่าจะกำหนดให้ผู้ใช้ทุกคนที่ร่วมเขียนโค้ดบนแพลตฟอร์มต้องเปิดใช้งานการตรวจสอบสิทธิ์แบบสองขั้นตอน (2FA) อย่างน้อยหนึ่งรูปแบบ
“GitHub อยู่ในตำแหน่งที่ไม่เหมือนใครเพราะชุมชนโอเพ่นซอร์สและผู้สร้างส่วนใหญ่อาศัยอยู่บน GitHub.com เราสามารถสร้างผลกระทบเชิงบวกอย่างมีนัยสำคัญต่อความปลอดภัยของระบบนิเวศทั่วโลกโดยยกระดับสุขอนามัยของข้อมูล ” Mike Hanley หัวหน้าเจ้าหน้าที่รักษาความปลอดภัยของ GitHub (CSO) กล่าว “เราเชื่อว่านี่เป็นหนึ่งในผลประโยชน์ทั่วทั้งระบบนิเวศที่ดีที่สุดอย่างแท้จริง และเรามุ่งมั่นที่จะสร้างความมั่นใจว่าจะเอาชนะความท้าทายหรืออุปสรรคต่าง ๆ เพื่อให้แน่ใจว่าการนำไปใช้ที่ประสบความสำเร็จ »
GitHub ได้ประกาศว่าผู้ใช้ทุกคนที่อัปโหลดรหัสไปยังไซต์จะต้องเปิดใช้งานการตรวจสอบสิทธิ์แบบสองปัจจัย (2FA) อย่างน้อยหนึ่งรูปแบบภายในสิ้นปี 2023 เพื่อใช้งานแพลตฟอร์มต่อไป
นโยบายใหม่นี้ได้รับการประกาศในบทความบนบล็อกโดยไมค์ แฮนลีย์ หัวหน้าเจ้าหน้าที่ฝ่ายความปลอดภัย (CSO) ของ GitHub ซึ่งเน้นย้ำถึงบทบาทของแพลตฟอร์มที่ Microsoft เป็นเจ้าของในการปกป้องความสมบูรณ์ของกระบวนการพัฒนาซอฟต์แวร์จากภัยคุกคามที่สร้างขึ้นโดยผู้ไม่ประสงค์ดีที่เข้าควบคุมบัญชีนักพัฒนา
แน่นอนว่าต้องคำนึงถึงประสบการณ์ผู้ใช้ของนักพัฒนาด้วย และ Mike Hanley เน้นย้ำว่าข้อกำหนดนี้จะไม่ทำร้ายคุณ:
“GitHub มุ่งมั่นที่จะสร้างความมั่นใจว่าการรักษาความปลอดภัยบัญชีที่แข็งแกร่งนั้นไม่ได้แลกมาด้วยประสบการณ์ที่ยอดเยี่ยมสำหรับนักพัฒนา และเป้าหมายสิ้นปี 2023 ของเราทำให้เรามีโอกาสเพิ่มประสิทธิภาพสำหรับสิ่งนั้น ในขณะที่มาตรฐานพัฒนาขึ้น เราจะยังคงสำรวจวิธีการใหม่ๆ ในการตรวจสอบผู้ใช้อย่างปลอดภัย รวมถึงการพิสูจน์ตัวตนแบบไม่ใช้รหัสผ่าน นักพัฒนาทั่วโลกสามารถตั้งตารอตัวเลือกการรับรองความถูกต้องและการกู้คืนบัญชีที่มากขึ้น รวมถึง
แม้ว่าการยืนยันตัวตนแบบหลายปัจจัยจะช่วยเพิ่มการป้องกันบัญชีออนไลน์ได้อย่างมาก แต่จากการวิจัยภายในของ GitHub พบว่ามีผู้ใช้งานเพียง 16,5% เท่านั้น (ประมาณหนึ่งในหก) ที่เปิดใช้งานมาตรการรักษาความปลอดภัยขั้นสูงในบัญชีของตน ซึ่งเป็นตัวเลขที่ต่ำอย่างน่าประหลาดใจ เนื่องจากแพลตฟอร์มนี้ควรตระหนักถึงความเสี่ยงของการป้องกันด้วยรหัสผ่านเพียงอย่างเดียวจากฐานผู้ใช้งานของตนเอง
ด้วยการแนะนำผู้ใช้เหล่านี้ให้ปฏิบัติตามมาตรฐานการปกป้องบัญชีขั้นต่ำที่สูงขึ้น GitHub หวังที่จะเสริมสร้างความปลอดภัยโดยรวมของชุมชนการพัฒนาซอฟต์แวร์ทั้งหมด
“ในเดือนพฤศจิกายน 2021 GitHub มุ่งมั่นที่จะลงทุนใหม่ในความปลอดภัยของบัญชี npm หลังจากซื้อแพ็คเกจ npm อันเป็นผลมาจากการประนีประนอมของบัญชีนักพัฒนาซอฟต์แวร์ที่ไม่ได้เปิดใช้งาน 2FA เรายังคงทำการปรับปรุงการรักษาความปลอดภัยของบัญชี npm และมุ่งมั่นที่จะปกป้องบัญชีนักพัฒนาผ่าน GitHub
“การละเมิดความปลอดภัยส่วนใหญ่ไม่ใช่ผลิตภัณฑ์ของการโจมตีซีโร่เดย์ที่แปลกใหม่ แต่กลับเกี่ยวข้องกับการโจมตีที่มีต้นทุนต่ำ เช่น วิศวกรรมสังคม การขโมยข้อมูลประจำตัวหรือการรั่วไหล และช่องทางอื่นๆ ที่ทำให้ผู้โจมตีสามารถเข้าถึงบัญชีของเหยื่อและทรัพยากรได้หลากหลาย พวกเขาใช้. มีการเข้าถึง บัญชีที่ถูกบุกรุกสามารถใช้เพื่อขโมยรหัสส่วนตัวหรือทำการเปลี่ยนแปลงที่เป็นอันตรายกับรหัสนั้น สิ่งนี้ไม่เพียงแต่เปิดเผยบุคคลและองค์กรที่เกี่ยวข้องกับบัญชีที่ถูกบุกรุกเท่านั้น แต่ยังแสดงผู้ใช้ทั้งหมดของรหัสที่ได้รับผลกระทบด้วย ด้วยเหตุนี้ ศักยภาพของผลกระทบปลายน้ำต่อระบบนิเวศซอฟต์แวร์และซัพพลายเชนในวงกว้างจึงมีอยู่มาก
การทดลองที่ดำเนินการไปแล้วกับกลุ่มผู้ใช้แพลตฟอร์ม GitHub เพียงบางส่วนได้สร้างแบบอย่างสำหรับการกำหนดให้ใช้การยืนยันตัวตนสองขั้นตอน (2FA) กับกลุ่มผู้ใช้แพลตฟอร์มที่เล็กลง หลังจากที่ได้ทดสอบกับผู้มีส่วนร่วมในไลบรารี JavaScript ยอดนิยมที่เผยแพร่ผ่านซอฟต์แวร์จัดการแพ็กเกจ npm แล้ว
เนื่องจากแพ็คเกจ npm ที่ใช้กันอย่างแพร่หลายสามารถดาวน์โหลดได้หลายล้านครั้งต่อสัปดาห์ จึงเป็นเป้าหมายที่น่าสนใจมากสำหรับตัวดำเนินการมัลแวร์ ในบางกรณี แฮ็กเกอร์บุกรุกบัญชีของผู้สนับสนุน npm และใช้บัญชีเหล่านี้เพื่อเผยแพร่การอัปเดตซอฟต์แวร์ที่ติดตั้งโดยผู้ขโมยรหัสผ่านและนักขุดคริปโต
ในการตอบสนอง GitHub ได้กำหนดให้มีการตรวจสอบสิทธิ์แบบสองปัจจัยสำหรับผู้ดูแลแพ็คเกจ 100 npm อันดับต้น ๆ ตั้งแต่เดือนกุมภาพันธ์ 2022 บริษัท วางแผนที่จะขยายข้อกำหนดเดียวกันนี้ไปยังผู้ร่วมให้ข้อมูลของแพ็คเกจ 500 อันดับแรกภายในสิ้นเดือนพฤษภาคม
โดยทั่วไปแล้วหมายความว่าต้องกำหนดเส้นตายที่ยาวนานเพื่อให้การยืนยันตัวตนสองขั้นตอน (2FA) เป็นข้อบังคับทั่วทั้งเว็บไซต์ และออกแบบขั้นตอนการเริ่มต้นใช้งานที่หลากหลายเพื่อผลักดันให้ผู้ใช้หันมาใช้ระบบนี้ก่อนถึงกำหนดเส้นตายในปี 2024 ฮันลีย์กล่าว
การรักษาความปลอดภัยซอฟต์แวร์โอเพ่นซอร์สยังคงเป็นปัญหาเร่งด่วนสำหรับอุตสาหกรรมซอฟต์แวร์ โดยเฉพาะอย่างยิ่งหลังจากช่องโหว่ log4j ของปีที่แล้ว แต่ในขณะที่นโยบายใหม่ของ GitHub จะช่วยบรรเทาภัยคุกคามบางอย่าง ความท้าทายเชิงระบบยังคงมีอยู่: โครงการซอฟต์แวร์โอเพ่นซอร์สจำนวนมากยังคงดูแลโดยอาสาสมัครที่ไม่ได้รับค่าจ้าง และการปิดช่องว่างด้านเงินทุนถือเป็นปัญหาสำคัญสำหรับอุตสาหกรรมเทคโนโลยีโดยรวม
สุดท้ายนี้หากคุณสนใจเรียนรู้เพิ่มเติมเกี่ยวกับเรื่องนี้คุณสามารถดูรายละเอียดได้ที่ลิงก์ต่อไปนี้