幾個月以來,我們一直在各種出版物中討論GitHub 上出現的安全問題,以及他們計劃將哪些措施整合到平台中,以更好地應對駭客利用安全漏洞存取專案儲存庫的問題。
現在,GitHub 宣布將要求所有向該平台貢獻程式碼的用戶啟用一種或多種形式的雙重認證 (2FA)。
“GitHub 在這里處於獨特的位置,僅僅因為絕大多數開源社區和創作者都生活在 GitHub.com 上,我們可以通過提高信息衛生標準來對全球生態系統的安全性產生重大的積極影響。安全性,”GitHub 首席安全官 (CSO) 邁克·漢利 (Mike Hanley) 說。 “我們相信這確實是我們可以提供的最好的全生態系統效益之一,我們致力於確保克服任何挑戰或障礙以確保成功採用。 »
GitHub 宣布,到 2 年底,所有向該網站上傳代碼的用戶都需要啟用一種或多種形式的雙向雙因素身份驗證 (2023FA) 才能繼續使用該平台。
GitHub 首席安全官 (CSO) Mike Hanley在一篇部落格文章中宣布了這項新政策,他強調了微軟旗下的 GitHub 平台在保護軟體開發過程的完整性方面所發揮的作用,該平台能夠抵禦惡意行為者控制開發者帳戶所造成的威脅。
當然,開發者的用戶體驗也是考慮在內的,Mike Hanley 強調這個要求不會傷害到你:
“GitHub 致力於確保強大的帳戶安全性不會以犧牲出色的開發人員體驗為代價,而我們 2023 年底的目標使我們有機會為此進行優化。 隨著標準的發展,我們將繼續積極探索安全認證用戶的新方法,包括無密碼認證。 世界各地的開發者可以期待更多的身份驗證和帳戶恢復選項,以及
儘管多因素身份驗證為線上帳戶提供了顯著的額外保護,但GitHub 內部研究表明,目前只有 16,5% 的活躍用戶(約六分之一)在其帳戶上啟用了增強的安全措施,考慮到該平台的用戶群應該意識到僅使用密碼保護的風險,這個數字低得令人驚訝。
GitHub 希望透過引導這些使用者達到更高的帳戶保護最低標準,來加強整個軟體開發社群的整體安全性。
“在 2021 年 2 月,由於未啟用 XNUMXFA 的開發人員帳戶遭到入侵,GitHub 在收購 npm 軟件包後承諾對 npm 帳戶安全進行新的投資。 我們繼續改進 npm 帳戶安全性,並致力於通過 GitHub 保護開發者帳戶。
“大多數安全漏洞不是奇異零日攻擊的產物,而是涉及低成本攻擊,例如社會工程、憑據盜竊或洩漏,以及使攻擊者能夠廣泛訪問受害者帳戶和資源的其他途徑他們使用。 有權訪問。 被入侵的帳戶可用於竊取私有代碼或對該代碼進行惡意更改。 這不僅會暴露與受感染帳戶相關的人員和組織,還會暴露受影響代碼的所有用戶。 因此,下游對更廣泛的軟件生態系統和供應鏈的影響是巨大的。
一項針對 GitHub 平台使用者子集的實驗已經樹立了先例,即在對使用 npm 套件管理軟體分發的流行 JavaScript 庫的貢獻者進行測試後,要求對更小的平台用戶子集使用 2FA 。
由於廣泛使用的 npm 包每周可以下載數百萬次,因此它們是惡意軟件運營商非常有吸引力的目標。 在某些情況下,黑客入侵了 npm 貢獻者的帳戶,並使用它們來發布由密碼竊取者和加密礦工安裝的軟件更新。
作為回應,GitHub 自 100 年 2022 月起對前 500 個 npm 包的維護者強制執行雙重身份驗證。該公司計劃在 XNUMX 月底之前將同樣的要求擴展到前 XNUMX 個包的貢獻者。
漢利表示,總的來說,這意味著要設定一個較長的期限,使 2FA在整個網站範圍內強制執行,並設計各種引導流程,以便在 2024 年截止日期之前推動用戶採用 2FA。
保護開源軟件的安全仍然是軟件行業的一個緊迫問題,尤其是在去年的 log4j 漏洞之後。 但儘管 GitHub 的新政策將減輕一些威脅,但係統性挑戰依然存在:許多開源軟件項目仍由無償志願者維護,縮小資金缺口被視為整個科技行業的主要問題。
最後,如果您有興趣了解更多相關信息,可以點擊以下連結查看詳情。