程式忍者PGNinja

GitHub Blog

GitHub 企業版新增高風險操作真人驗證機制

· GitHub Enterprise Cloud 要求執行高風險操作前重新驗證身分,防止被盜帳號濫用權限。

GitHub 針對 Enterprise Cloud 企業客戶推出「proof of presence(在場證明)」機制,用來對付供應鏈攻擊中常見的手法:攻擊者靠竊取的 Cookie 或長期有效的權杖假冒使用者身分。這項功能要確認的不只是有沒有有效的登入憑證,而是當下操作的真的是本人。

做法是在成員嘗試建立權杖、編輯 webhook、修改組織安全設定或檢視復原碼這類高風險操作時,GitHub 會把使用者導向身分提供商,要求重新登入或完成多因素驗證,例如驗證器 App 或生物辨識;驗證通過後,兩小時內可以繼續執行高風險操作,不用每次都重驗一次。

這項機制目前限定用 Microsoft Entra ID 做單一登入的專用受管使用者企業,且還在公開預覽階段,GitHub 也表示之後會擴大到合併 pull request 前的驗證。這反映出業界對憑證失竊這類攻擊愈來愈重視,光靠密碼或權杖已經不夠安全。

這則新聞主要跟企業資安管理有關,比較偏產業面。但背後的概念很值得學程式的人記住:帳號密碼被偷不代表帳號安全就沒了,真正重要的操作應該多一層確認,這也是為什麼開發者常被提醒要開啟雙重驗證、不要隨便分享權杖或密碼。

資安平台功能開發工具

其他新聞