Sa loob ng ilang buwan na ngayon, tinalakay namin sa iba't ibang publikasyon ang mga problema sa seguridad na lumitaw sa GitHub at ang mga hakbang na kanilang pinlano na isama sa platform upang mas mahusay na matugunan ang mga kakulangan sa seguridad na sinasamantala ng mga hacker upang ma-access ang mga repositoryo ng proyekto.
At ngayon , inanunsyo ng GitHub na kakailanganin nito ang lahat ng mga user na nag-aambag ng code sa platform na paganahin ang isa o higit pang mga uri ng two-factor authentication (2FA).
"Nasa kakaibang posisyon ang GitHub dito, dahil lang sa karamihan ng mga open source na komunidad at tagalikha ay nakatira sa GitHub.com, makakagawa tayo ng makabuluhang positibong epekto sa seguridad ng pandaigdigang ecosystem sa pamamagitan ng pagpapataas ng antas para sa kalinisan ng impormasyon. seguridad. ,” sabi ni Mike Hanley, ang chief security officer (CSO) ng GitHub. “Naniniwala kami na isa talaga ito sa pinakamahusay na benepisyo sa buong ecosystem na maiaalok namin, at nakatuon kami sa pagtiyak na malalampasan ang anumang hamon o balakid upang matiyak ang matagumpay na pag-aampon. »
Inanunsyo ng GitHub na ang lahat ng mga user na nag-a-upload ng code sa site ay kailangang paganahin ang isa o higit pang mga anyo ng two-way two-factor authentication (2FA) sa katapusan ng 2023 upang patuloy na magamit ang platform.
Ang bagong patakaran ay inanunsyo sa isang blog post ng Chief Security Officer (CSO) ng GitHub na si Mike Hanley, na nagbigay-diin sa papel ng platform na pag-aari ng Microsoft sa pagprotekta sa integridad ng proseso ng pagbuo ng software laban sa mga banta na nilikha ng mga malisyosong aktor na kumokontrol sa mga account ng developer.
Siyempre, ang karanasan ng gumagamit ng developer ay isinasaalang-alang din, at binibigyang-diin ni Mike Hanley na hindi ka sasaktan ng kinakailangang ito:
“Nakatuon ang GitHub sa pagtiyak na ang matibay na seguridad ng account ay hindi makukuha sa kapinsalaan ng magandang karanasan ng developer, at ang aming layunin sa pagtatapos ng 2023 ay nagbibigay sa amin ng pagkakataong mag-optimize para doon. Habang umuunlad ang mga pamantayan, patuloy kaming aktibong tuklasin ang mga bagong paraan para secure na ma-authenticate ang mga user, kabilang ang walang password na pagpapatotoo. Maaaring umasa ang mga developer sa buong mundo sa higit pang mga opsyon sa pagpapatotoo at pagbawi ng account, pati na rin
Bagama't nag-aalok ang multi-factor authentication ng malaking karagdagang proteksyon para sa mga online account, ipinapakita ng internal na pananaliksik ng GitHub na 16,5% lamang ng mga aktibong user (humigit-kumulang isa sa anim) ang kasalukuyang nagpapagana ng pinahusay na mga hakbang sa seguridad sa kanilang mga account, isang nakakagulat na mababang bilang dahil ang platform, mula sa base ng mga user nito, ay dapat na may kamalayan sa mga panganib ng proteksyon na password-only.
Sa pamamagitan ng paggabay sa mga user na ito sa mas mataas na minimum na pamantayan ng proteksyon ng account, umaasa ang GitHub na mapalakas ang pangkalahatang seguridad ng komunidad ng pagbuo ng software sa kabuuan.
“Noong Nobyembre 2021, nakatuon ang GitHub sa mga bagong pamumuhunan sa seguridad ng npm account kasunod ng pagkuha ng mga npm package bilang resulta ng kompromiso ng mga developer account nang hindi naka-enable ang 2FA. Patuloy kaming gumagawa ng mga pagpapahusay sa seguridad ng npm account at nakatuon din sa pagprotekta sa mga developer account sa pamamagitan ng GitHub.
“Karamihan sa mga paglabag sa seguridad ay hindi produkto ng kakaibang zero-day na pag-atake, ngunit sa halip ay nagsasangkot ng mga murang pag-atake tulad ng social engineering, pagnanakaw ng kredensyal o pagtagas, at iba pang mga paraan na nagbibigay sa mga umaatake ng malawak na hanay ng access sa mga account ng mga biktima at mga mapagkukunan. ginagamit nila. may access sa. Maaaring gamitin ang mga nakompromisong account para magnakaw ng pribadong code o gumawa ng mga nakakahamak na pagbabago sa code na iyon. Inilalantad nito hindi lamang ang mga tao at organisasyong nauugnay sa mga nakompromisong account, kundi pati na rin ang lahat ng user ng apektadong code. Bilang resulta, ang potensyal para sa downstream na epekto sa mas malawak na software ecosystem at supply chain ay malaki.
Isang eksperimentong isinagawa na sa isang maliit na bahagi ng isang subset ng mga gumagamit ng platform ng GitHub ang nagtakda ng isang precedent para sa pag-aatas ng paggamit ng 2FA sa isang mas maliit na subset ng mga gumagamit ng platform, matapos itong subukan sa mga kontribyutor ng mga sikat na JavaScript library na ipinamamahagi kasama ng npm package management software.
Dahil ang malawakang ginagamit na mga npm package ay maaaring ma-download ng milyun-milyong beses bawat linggo, ang mga ito ay isang talagang kaakit-akit na target para sa mga operator ng malware. Sa ilang mga kaso, nakompromiso ng mga hacker ang mga account ng mga kontribyutor ng npm at ginamit ang mga ito upang ilabas ang mga update sa software na na-install ng mga nagnanakaw ng password at mga minero ng crypto.
Bilang tugon, ginawa ng GitHub na mandatory ang two-factor authentication para sa mga maintainer ng nangungunang 100 npm package mula noong Pebrero 2022. Plano ng kumpanya na palawigin ang parehong mga kinakailangan sa mga contributor ng nangungunang 500 package sa katapusan ng Mayo.
Sa pangkalahatang termino, nangangahulugan ito ng pagtatakda ng mahabang deadline upang gawing mandatory ang 2FA sa buong site at pagdidisenyo ng iba't ibang onboarding flow upang itulak ang mga user patungo sa pag-aampon bago pa man ang deadline ng 2024, ani Hanley.
Ang pag-secure ng open source software ay nananatiling isang mahalagang alalahanin para sa industriya ng software, lalo na pagkatapos ng kahinaan ng log4j noong nakaraang taon. Ngunit habang ang bagong patakaran ng GitHub ay magpapagaan ng ilang banta, nananatili ang mga sistematikong hamon: Maraming open source software project ang pinapanatili pa rin ng mga hindi binabayarang boluntaryo, at ang pagsasara ng agwat sa pagpopondo ay nakikita bilang isang pangunahing isyu para sa industriya ng tech sa kabuuan.
Panghuli, kung interesado kang matuto nang higit pa tungkol dito , makikita mo ang mga detalye sa sumusunod na link.