当前位置:   article > 正文

本周起,GitHub强制要求活跃开发人员执行2FA机制

github 2fa

91e5870a1d6e1db20d88a577c13c932f.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

24502ff2d0c636a796cafc410be26b2c.png

GitHub 要求,活跃开发人员自3月13日起在账户上启用双因素认证机制。

72229ce74a9a2ce6f8d797c226647260.png

一旦扩展到GitHub 的整个用户库,该2FA要求将有助于保护超过1亿用户账户的安全。GitHub 将首先通过邮件通知一小部分管理员和开发人员,并在今年年底加快速度,确保无缝衔接以及用户有时间找到任何问题。

GitHub的部门产品经理 Hirsch Singhal 和产品营销主任 Laura Paine 指出,“GitHub 设计了试用性流程,用来将对用户的异常干扰和生产力损失最小化并阻止账户锁定。随着时间的发展,用户群体将被要求启用2FA机制,每组用户将基于他们所采取的措施或所贡献的代码被挑选。”如果用户账户被选定,则会收到一封邮件并在GitHub.com上看到要求参加2FA计划的横幅。之后,用户有45天的时间在账户上配置2FA机制,同时在此过程中可以照常使用GitHub账户,除了偶尔出现的提醒以外。

GitHub 将持续告知用户最后的启动期限,一旦超过该期限要求,将在访问GitHub.com时被提示要求启用2FA,否则将在访问某些特性时被拦截。

去年5月和12月,GitHub 要求所有在GitHub 上贡献代码的开发人员在2023年年底启用2FA。GitHub 已发布关于在账户上配置2FA以及在丢失2FA凭据的情况下恢复账户的详细指南。

开发人员可使用2FA或更多的2FA选项,如物理安全密钥、构建到智能手机和笔记本中的虚拟安全密钥、TOTP认证应用或GitHub 移动app。尽管在某些地方可选择基于文本信息的2FA,但GitHub 督促用户切换到安全密钥或TOTP应用,因为威胁行动者可绕过SMS 2FA或窃取SMS 2FA验证令牌,劫持开发人员的账户。

保护软件供应链安全

在GitHub账户上启用2FA,将通过拦截使用复用密码或被盗凭据的尝试,增强对账户接管的弹性。

这是GitHub 通过远离基于基本密码认证方式,保护软件供应链的最新举措。此前,GitHub 执行了基于邮件的设备验证并取消了为Git 运营认证设置账户密码。此外,GitHub 还在2020年11月通过REST API禁用密码认证并在2021年5月引入FIDO2安全密钥支持,保护SSH Git运营安全。

多年来,GitHub 已通过集成2FA、登入警报、拦截受陷密码使用和提供WebAuthn支持等方式增强其账户安全。

c83d7474420c66c3b3f6767548a3e6fa.png

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

奇安信入选全球《软件成分分析全景图》代表厂商

供应链安全这件事,早就被朱元璋玩明白了

美国发布新的国家网络安全战略:软件安全责任转移,重视软件供应链安全

奇安信总裁吴云坤:构建四大关键能力 体系化治理软件供应链安全

深度分析:美国多角色参与的软件供应链安全保护措施

原文链接

https://www.securityweek.com/dozens-of-exploited-vulnerabilities-missing-from-cisa-must-patch-list/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

b850d266a507a8834277fc8a6e06b13b.jpeg

42ff284bc6548a59a99d2b879a15dfef.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   e9d43c545180b986ce8d806ba9f62165.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

声明:本文内容由网友自发贡献,不代表【wpsshop博客】立场,版权归原作者所有,本站不承担相应法律责任。如您发现有侵权的内容,请联系我们。转载请注明出处:https://www.wpsshop.cn/w/煮酒与君饮/article/detail/873642
推荐阅读
相关标签
  

闽ICP备14008679号