GitHub njoftoi fillimin e kalimit gradual të të gjithë përdoruesve që publikojnë kod drejt autentikimit të detyrueshëm me dy faktorë. Nga 13 marsi, autentikimi i detyrueshëm me dy faktorë do të fillojë të zbatohet për grupe të caktuara përdoruesish, duke përfshirë gradualisht gjithnjë e më shumë kategori. Në fazën e parë, autentikimi me dy faktorë do të bëhet i detyrueshëm për zhvilluesit që publikojnë paketa, aplikacione OAuth dhe GitHub hooks, krijojnë release, marrin pjesë në zhvillimin e projekteve me rëndësi kritike për ekosistemet npm, OpenSSF, PyPI dhe RubyGems, si dhe janë të përfshirë në punën mbi katër milionë depot më të njohura.
Deri në fund të vitit 2023, GitHub do ta ndalojë për të gjithë përdoruesit dërgimin e ndryshimeve pa përdorur autentikimin me dy faktorë. Me afrimin e momentit të kalimit në autentikim me dy faktorë, përdoruesve do t'u dërgohen njoftime me email dhe do t'u shfaqen paralajmërime në ndërfaqe. Pas dërgimit të paralajmërimit të parë, zhvilluesit i jepen 45 ditë për të konfiguruar autentikimin me dy faktorë.
Për verifikimin me dy faktorë mund të përdoret një aplikacion mobil, konfirmimi me SMS ose lidhja e një çelësi aksesi. Si opsion prioritar për verifikimin me dy faktorë rekomandohet përdorimi i aplikacioneve që gjenerojnë fjalëkalime njëpërdorimshme me afat të kufizuar vlefshmërie (TOTP), si Authy, Google Authenticator dhe FreeOTP.
Përdorimi i autentikimit me dy faktorë do të forcojë mbrojtjen e procesit të zhvillimit dhe do t'i mbrojë depot nga futja e ndryshimeve keqdashëse si rezultat i rrjedhjes së kredencialeve, përdorimit të të njëjtit fjalëkalim në një sajt të komprometuar, komprometimit të sistemit lokal të zhvilluesit ose përdorimit të metodave të inxhinierisë sociale. Sipas GitHub, marrja e aksesit në depo nga sulmuesit si rezultat i marrjes nën kontroll të llogarive është një nga kërcënimet më të rrezikshme, pasi në rast të një sulmi të suksesshëm mund të futen ndryshime keqdashëse në produkte dhe biblioteka të njohura që përdoren si varësi.
Burimi: opennet.ru
