GitHub обяви началото на поетапния превод на всички потребители, публикуващи код, на задължителна двустепенна автентикация. От 13 март задължителната двустепенна автентикация ще започне да се прилага за отделни групи потребители, постепенно обхващайки нови категории. Първоначално задължителната двустепенна автентикация ще стане задължителна за разработчиците, публикуващи пакети, OAuth приложения и GitHub обработчици, участващи в разработването на проекти, критично важни за екосистемите npm, OpenSSF, PyPI и RubyGems, както и за тези, ангажирани с работа по четирите милиона най-популярни репозитории.
До края на 2023 година GitHub ще забрани възможността за изпращане на промени без прилагане на двустепенна автентикация за всички потребители. Веднага преди момента на превода към двустепенна автентикация, на потребителите ще бъдат изпращани имейл уведомления и ще се показват предупреждения в интерфейса. След изпращането на първото предупреждение, разработчикът получава 45 дни за настройка на двустепенна автентикация.
За двустепенна проверка на автентичността могат да се използват мобилно приложение, потвърждение чрез SMS или свързване на достъпен ключ. Като приоритетен вариант за двустепенна проверка на автентичността се препоръчва използването на приложения, които генерират еднократни пароли с ограничен срок на действие (TOTP), като Authy, Google Authenticator и FreeOTP.
Прилагането на двустепенна автентикация ще усили защитата на процеса на разработка и ще обезопаси репозиториите от въвеждането на злонамерени промени в резултат на изтичането на данни, използването на същата парола на компрометиран сайт, хакерски атаки на локалната система на разработчика или прилагането на методи на социално инженерство. Според GitHub, получаването на достъп до репозитории от злонамерени лица в резултат на захващане на акаунти е една от най-опасните заплахи, тъй като в случай на успешна атака могат да бъдат направени злонамерени промени в популярни продукти и библиотеки, използвани като зависимости.
Източник: opennet.ru
