GitHub a annoncé le début d'une transition progressive pour rendre obligatoire l'authentification à deux facteurs pour tous les utilisateurs publiant du code. À partir du 13 mars, l'authentification à deux facteurs commencera à s'appliquer à certains groupes d'utilisateurs, en s'étendant progressivement à de nouvelles catégories. En premier lieu, l'authentification à deux facteurs deviendra obligatoire pour les développeurs publiant des packages, des applications OAuth et des gestionnaires GitHub créant des versions, impliqués dans des projets critiques pour l'écosystème npm, OpenSSF, PyPI et RubyGems, ainsi que ceux travaillant sur les quatre millions de dépôts les plus populaires.
D'ici la fin de 2023, GitHub interdire l'envoi de modifications sans utiliser l'authentification à deux facteurs pour tous les utilisateurs. À l'approche de la transition vers l'authentification à deux facteurs, des notifications par email seront envoyées aux utilisateurs et des avertissements apparaîtront dans l'interface. Après l'envoi du premier avertissement, le développeur aura 45 jours pour configurer l'authentification à deux facteurs.
Pour la vérification à deux facteurs, vous pouvez utiliser une application mobile, la confirmation par SMS ou un clé d'accès. En tant qu'option prioritaire pour l'authentification à deux facteurs, il est recommandé d'utiliser des applications générant des mots de passe à usage unique avec une durée de vie limitée (TOTP), telles qu'Authy, Google Authenticator et FreeOTP.
L'application de l'authentification à deux facteurs permettra de renforcer la sécurité du processus de développement et de protéger les dépôts contre les modifications malveillantes résultant de fuites d'identifiants, de l'utilisation du même mot de passe sur un site compromis, du piratage du système local du développeur ou de l'utilisation de méthodes d'ingénierie sociale. Selon GitHub, l'accès des attaquants aux dépôts en raison de la prise de contrôle de comptes est l'une des menaces les plus dangereuses, car en cas d'attaque réussie, des modifications malveillantes peuvent être introduites dans des produits et bibliothèques populaires utilisés comme dépendances.
Source : opennet.ru
