GitHub, geliştiriciler için 2FA güvenlik yükseltmesinin kullanıma sunulmasına başlayacak

GitHub, kullanım kolaylığı ile kimlik avına karşı direncin bir kombinasyonunu sunan geçiş anahtarlarını dahili olarak test ettiğini söyledi...

GitHub, geliştiriciler için 2FA güvenlik yükseltmesinin kullanıma sunulmasına başlayacak

GitHub , GitHub.com’da koda katkıda bulunan tüm geliştiricilerin 2023′ün sonundan önce platforma erişmek için iki faktörlü kimlik doğrulamayı etkinleştirmesini gerektiren, uzun zamandır beklenen bir güvenlik yükseltmesinin kullanıma sunulmasına başlayacak .

Pazartesi gününden itibaren GitHub, ayarlamalar için zaman tanımak amacıyla küçük geliştirici ve yönetici gruplarını e-posta yoluyla bilgilendirmeye başlayacak. İlk dönemden sonra GitHub, yıl boyunca kullanıma sunumu daha büyük gruplara ölçeklendirecek. 

Güvenlik yükseltmesi, kötü amaçlı siber kampanyaların sık hedefi olan geliştiriciler için daha güçlü koruma sağlamak üzere tasarlanmıştır.

GitHub personel ürün müdürü Hirsch Singhal e-posta yoluyla, “Yazılım tedarik zincirinin güvenliğini sağlamak, geliştiriciyle başlar ve 2FA girişimimiz, hesap güvenliğini iyileştirerek yazılım geliştirmeyi güvence altına almak için platform çapında bir çabanın parçasıdır” dedi.

Kayıt için seçilen GitHub kullanıcıları, 28 gün sonra 2FA gerçekleştirmelerini ve ikinci faktör ayarlarını onaylamalarını isteyen bir istem alacak. 

GitHub daha önce geliştiriciler için 2FA kimlik doğrulama planını, npm paket devralmalarının bir sonucu olarak npm güvenliğine yönelik geliştirmeleri kullanıma sunmasından yaklaşık altı ay sonra, Mayıs 2022’de duyurmuştu . GitHub, 2FA’yı etkinleştirmek için bakıcıların haftalık 1 milyondan fazla indirme veya 500’den fazla bağımlı olmasını  gerektirecek güvenlik değişiklikleri yaptı .

GitHub’a göre Mayıs 2022 itibarıyla platformda 83 milyondan fazla geliştirici bulunuyordu. Singhal’a göre aktif kullanıcıların yaklaşık %20’si 2FA’yı etkinleştirdi. Milyonlarca geliştiricinin bu yıl 2FA’yı etkinleştirmesi bekleniyor. 

Hesapların 2FA’yı yapılandırmak için toplam 45 günü olacak ve son tarihler beklemede olduğunda kullanıcılar bilgilendirilecek. Kullanıcılar, bildirimleri yedi güne kadar erteleyebilecek, ancak bundan sonra hesaplara yalnızca sınırlı erişime sahip olacaklar. 

Kullanıcılar, 2FA için birden fazla seçeneğe sahip olacak ve aynı anda bir kimlik doğrulama uygulaması (TOTP) ile hesaplarında kayıtlı bir SMS numarasını kullanabilecek. GitHub, SMS’in daha az güvenli olduğu tespit edildiğinden, SMS yerine TOTP uygulamasıyla birlikte güvenlik anahtarları önerir. 

SMS, artık NIST-800-63B yönergeleri kapsamında bir kimlik doğrulama yöntemi olarak önerilmemektedir. 

GitHub, kullanım kolaylığı ile kimlik avına karşı direncin bir kombinasyonunu sunan  geçiş anahtarlarını dahili olarak test ettiğini söyledi.