GitHub teatas, et kõik koodipublikeerijad viiakse järk-järgult üle kohustuslikule kahefaktorilisele autentimisele. Alates 13. märtsist hakatakse selle kohustuslikku kasutusele võtmist rakendama eri kasutajagruppidele, laienedes järk-järgult üha uutele kategooriatele. Esiteks muutub kahefaktoriline autentimine kohustuslik arendajatele, kes avaldavad pakette, OAuth-rakendusi ja GitHubi töötlusi, mis genereerivad versioone ning osalevad projektide arenduses, mis on kriitilise tähtsusega npm, OpenSSF, PyPI ja RubyGems ökosüsteemidele ning on seotud nelja miljoni kõige populaarsema hoidla arendamisega.
Aasta 2023 lõpuks keelatakse GitHubis kõigil kasutajatel võimalus saata muudatusi ilma kahefaktorilise autentimiseta. Aeglaselt läheneva ülemineku eel saadetakse kasutajatele e-kirja teateid ja näidatakse hoiatusi liideses. Pärast esimest hoiatust on arendajal 45 päeva kahefaktorilise autentimise seadistamiseks.
Kaksifaktorilise autentimise jaoks võib kasutada mobiilirakendust, SMS-i kinnitamist või pääsulukuheti lisamist. Eelistatavalt soovitatakse kahe-faktorilise autentimise jaoks kasutada rakendusi, mis genereerivad ajutisi ühekordseid paroole (TOTP), näiteks Authy, Google Authenticator ja FreeOTP.
Kaksifaktoriline autentimine tugevdab arendusprotsessi kaitset ja kaitseb hoidlaid pahatahtlike muudatuste eest, mis võivad tekkida andmete lekke, sama parooli kasutamise tõttu kompromiteeritud saidil, arendaja kohaliku süsteemi häkkimise või sotsiaalset inseneritehnikat käsitlevate meetodite tõttu. GitHubi arvates on vaenulike osaluste saamine hoidlatest läbi konto haaramise üks kõige ohtlikumaid ohte, kuna edukal rünnakul võivad pahatahtlikud muudatused populaarsetes toodetes ja teekides, mis on sõltuvustena kasutusel, asendada.
Allikas: opennet.ru
