GitHub ha anunciado el inicio de la implementación gradual de la autenticación de dos factores obligatoria para todos los usuarios que publican código. A partir del 13 de marzo, la autenticación de dos factores se aplicará a grupos específicos de usuarios, abarcando progresivamente nuevas categorías. En primer lugar, la autenticación de dos factores será obligatoria para los desarrolladores que publiquen paquetes, aplicaciones OAuth y controladores de GitHub que generen lanzamientos y participen en el desarrollo de proyectos críticos para los ecosistemas de npm, OpenSSF, PyPI y RubyGems, así como para aquellos involucrados en el trabajo en cuatro millones de los repositorios más populares.
Para finales de 2023, GitHub prohibirá a todos los usuarios enviar cambios sin aplicar la autenticación de dos factores. A medida que se acerque la fecha de transición a la autenticación de dos factores, se enviarán notificaciones por correo electrónico a los usuarios y se mostrarán advertencias en la interfaz. Después del primer aviso, se dará al desarrollador un plazo de 45 días para configurar la autenticación de dos factores.
Para la verificación en dos factores se puede utilizar una aplicación móvil, la confirmación por SMS o un llavero de acceso. Como opción prioritaria para la verificación en dos factores, se recomienda utilizar aplicaciones que generen contraseñas únicas con un tiempo de vigencia limitado (TOTP), como Authy, Google Authenticator y FreeOTP.
La aplicación de la autenticación de dos factores permitirá reforzar la seguridad del proceso de desarrollo y proteger los repositorios de cambios maliciosos debido a la filtración de credenciales, el uso de la misma contraseña en un sitio comprometido, el hackeo del sistema local del desarrollador o métodos de ingeniería social. Según GitHub, la obtención por parte de los atacantes de acceso a los repositorios mediante el secuestro de cuentas es una de las amenazas más peligrosas, ya que en caso de un ataque exitoso se pueden inyectar cambios maliciosos en productos populares y bibliotecas utilizadas como dependencias.
Fuente: opennet.ru
