日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 综合教程 >内容正文

综合教程

GitHub也要扫码或短信验证了:不启用不能提交代码!

發布時間:2023/12/10 综合教程 29 生活家
生活随笔 收集整理的這篇文章主要介紹了 GitHub也要扫码或短信验证了:不启用不能提交代码! 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

GitHub現在很焦慮,因為針對開源軟件的黑客攻擊越來越多了。

他們統計了一圈所有賬號的安全設置后,發現了一個情況:只有16.5%的用戶啟用了雙重身份認證功能。

——要求所有代碼貢獻者在2023年底之前啟用雙重身份認證。

換句話說,要是不啟用這個功能,以后就不能往GitHub倉庫里提交代碼了。

所謂雙重身份認證(Two-Factor Authentication),就是在賬號密碼以外還額外需要一種方式來確認用戶身份。

國內這種做法已經很常見,比如手機App掃碼,或者接收短信驗證碼。

具體到GitHub還支持使用第三方驗證工具如1Password或微軟的Microsoft Authenticator。

對于GitHub的做法,用戶的反應也是褒貶不一。

有人認為GitHub統計出來的數據應該解釋成,高達83.5%的用戶不愿意使用雙重身份認證。

這樣做是搬起石頭砸自己腳,一旦他們要求這樣做,我就會換別的平臺。

也有一部分人是出于隱私方面考慮,不愿意讓GitHub知道自己的手機號。

但還是有很多開發者對此表示贊同,因為軟件供應鏈攻擊可是讓他們吃了不少苦頭。

根據安全公司Aqua Security的數據,2021年針對軟件供應鏈的攻擊增加了300%以上。

比較著名的有GitHub服務器被黑客用來挖礦。

在這個例子中,黑客通過發起惡意Pull Request,利用GitHub Action的漏洞來白嫖服務器資源。

雖然被發現后GitHub可以封禁違規賬號,但黑客們玩起了“游擊戰術”,不斷更換馬甲號逃避“追捕”。

挖礦黑客僅用3天就能在GitHub上提交代碼超過2.33萬次,持續作案很長時間也未能根除。

提交代碼時強制雙重身份認證的措施,正可以增加黑客的作惡成本。

除了GitHub平臺本身,旗下的知名包管理工具npm也常被黑客盯上。

而且據統計npm開發者的安全意識還要更低,只有6.44%啟用了雙重身份認證。

今年3月底,一個代號為“RED-LILI”的黑客組織發起了針對NPM的大規模攻擊,投放了超過800個惡意代碼包。

北卡羅來納州立大學的一項研究表示,很多npm開發者的郵箱域名都過期了但還用來登錄。

沒有雙重身份認證的話,黑客只要把域名買下來就可以劫持賬戶,在開源項目中注入惡意代碼。

對此,GitHub已經要求npm下載量前一百的開發者開啟雙重身份認證,取得了不錯的效果,并打算把這一經驗用在GitHub上。

盡管雙重身份認證確實能增加安全性,還是有不少開發者反對,因為用戶體驗實在不咋地。

把登錄方式與手機綁定在一起的話,萬一手機壞了、丟了或者換手機時忘記解綁就容易影響開發工作。

而GitHub把最后期限定到2023年底,也是打算用這段時間再好好打磨一下。

總結

以上是生活随笔為你收集整理的GitHub也要扫码或短信验证了:不启用不能提交代码!的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。