GitHub a anunțat începutul implementării treptate a autentificării cu două factori obligatorii pentru toți utilizatorii care publică cod. Începând cu 13 martie, autentificarea cu două factori va deveni obligatorie pentru anumite grupuri de utilizatori, acoperind treptat din ce în ce mai multe categorii. În prima etapă, autentificarea cu două factori va fi cerută pentru dezvoltatorii care publică pachete, aplicații OAuth și handleri GitHub care generează versiuni, implicându-se în dezvoltarea proiectelor esențiale pentru ecosistemele npm, OpenSSF, PyPI și RubyGems, precum și pentru cei implicați în gestionarea a patru milioane de repositorii populare.
Până la sfârșitul anului 2023, GitHub va interzice tuturor utilizatorilor posibilitatea de a trimite modificări fără a utiliza autentificarea cu două factori. Pe măsură ce se apropie termenul pentru tranziția la autentificarea cu două factori, utilizatorii vor primi notificări prin email și vor fi afișate avertizări în interfață. După trimiterea primei avertizări, dezvoltatorul va avea la dispoziție 45 de zile pentru a configura autentificarea cu două factori.
Pentru autentificarea cu două factori, se poate utiliza o aplicație mobilă, confirmarea prin SMS sau un cheie de acces. Ca opțiune preferată pentru autentificarea cu două factori, se recomandă utilizarea aplicațiilor care generează coduri de încredere de tip TOTP (Time-based One-Time Password), precum Authy, Google Authenticator și FreeOTP.
Implementarea autentificării cu două factori va întări securitatea procesului de dezvoltare și va proteja repositoriile de modificări dăunătoare cauzate de scurgeri de date de acces, utilizarea aceleași parole pe un site compromis, atacuri asupra sistemului local al dezvoltatorului sau metode de inginerie socială. Conform GitHub, accesarea neautorizată a repositoriilor prin capturarea conturilor este una dintre cele mai grave amenințări, deoarece, în cazul unui atac reușit, ar putea fi introduse modificări dăunătoare în produse populare și biblioteci folosite ca dependențe.
Sursa: opennet.ro
