Ontwikkelaars die actief zijn op GitHub en geen functionaliteiten willen verliezen, moeten zo spoedig mogelijk tweefactorauthenticatie (2FA) inschakelen. Als ze dit niet vóór 19 januari 2024 doen, dan legt het ontwikkelaarsplatform restricties op. Het aanbrengen van wijzigingen in broncodes is dan onder meer niet langer mogelijk.
GitHub waarschuwt ontwikkelaars die actief zijn op het platform hiervoor in een e-mail. Wie inlogt op zijn account krijgt dezelfde waarschuwing te zijn, zo zegt BleepingComputer.
GitHub wil ecosysteem beschermen met 2FA
Medio 2022 kondigde GitHub nieuwe beveiligingsmaatregelen voor het platform aan. In een weblog schreef het ontwikkelaarsplatform dat accounts van softwareontwikkelaars regelmatig het doelwit waren van hackers die social engineering toepassen om de controle over een account over te nemen.
Eenmaal binnen gaan kwaadwillenden vervolgens op zoek gaan naar een kwetsbaarheid in de broncode, of creëren er een zodat ze ongemerkt een supply chain attack kunnen uitvoeren. In praktijk komt het ook regelmatig voor dat de broncode inloggegevens bevat. Deze data kunnen gebruikt worden om toegang te krijgen tot het computernetwerk van bedrijven en organisaties. In het ergste geval maken hackers en cybercriminelen privacygevoelige persoonsgegevens of vertrouwelijke bedrijfsinformatie buit.
“Als onderdeel van een platformbrede inspanning om het software-ecosysteem te beveiligen door de beveiliging van accounts te verbeteren, kondigen we aan dat GitHub alle gebruikers die een bijdrage leveren aan de ontwikkeling van softwarecodes, zal verplichten om vóór eind 2023 één of meerdere vormen van tweefactorauthenticatie (2FA) in te schakelen”, zo maakte GitHub bekend.
GitHub adviseert om ten minste twee verificatiemethoden te gebruiken
Inmiddels zijn we anderhalf jaar verder. Er is een groep softwareontwikkelaars die 2FA nog niet heeft ingeschakeld. Om hen daar op te wijzen, heeft GitHub hen een e-mail gestuurd met de oproep om dit alsnog zo snel mogelijk te doen. Ze hebben hiervoor tot uiterlijk vrijdag 19 januari 2024 de tijd.
Ontwikkelaars die dit niet doen, krijgen te maken met beperkingen. Het aanbrengen en opslaan van wijzigingen in de broncode is dan niet langer mogelijk. Softwareontwikkelaars die na het verstrijken van de deadline inloggen op hun account, worden automatisch doorverwezen naar een menu om 2FA alsnog in te schakelen.
GitHub biedt verschillende 2FA-methodes aan, waaronder beveiligingssleutels, sms-berichten, authenticatie-apps en GitHub Mobile. Het ontwikkelaarsplatform adviseert om ten minste twee van deze methoden te combineren om hun account te beveiligen. Het is niet mogelijk om 2FA ná 19 januari uit te schakelen. Ontwikkelaars kunnen wel hun verificatiemethoden aanpassen.
