GitHub la decisione di abbandonare il supporto per l'autenticazione tramite password quando ci si connette a Git. Le operazioni dirette con Git che richiedono autenticazione saranno possibili solo utilizzando chiavi SSH o token (token personali di GitHub o OAuth). Una restrizione simile sarà applicata anche per le API REST. Le nuove regole di autenticazione per le API verranno implementate il 13 novembre e un inasprimento dell'accesso a Git è previsto per la metà del prossimo anno. Un'eccezione sarà concessa solo agli account che utilizzano , che potranno connettersi a Git utilizzando la password e un codice di conferma aggiuntivo.
Si prevede che l'inasprimento dei requisiti di autenticazione proteggerà gli utenti dalla compromissione dei loro repository in caso di fuga di database utente o violazioni di servizi di terze parti, dove gli utenti hanno utilizzato le stesse password su GitHub. Tra i vantaggi dell'autenticazione tramite token si evidenzia la possibilità di generare token separati per dispositivi e sessioni specifici, il supporto per la revoca di token compromessi senza dover cambiare le credenziali, la possibilità di limitare l'ambito di accesso tramite token e l'immunità dei token dalle tecniche di attacco a forza bruta.
Fonte: opennet.ru
