
GitHub krefst nýrrar auðkenningar — stolinn vefkökuaðgangur dugar ekki

GitHub opnaði opinbera forskoðun á Proof of Presence 24. september 2026 fyrir fyrirtæki með Enterprise Managed Users á github.com eða GitHub Enterprise Cloud með gagnavistun, að því gefnu að þau noti Microsoft Entra ID fyrir SSO með SAML eða OIDC. Þegar stýringin er virk sendir GitHub starfsmann aftur til auðkennisveitu fyrirtækisins áður en hann má framkvæma tilteknar viðkvæmar aðgerðir. Samþykki auðkennisveitan ekki áskorunina stöðvast aðgerðin þótt vafralotan sé þegar opin.
Fyrir fyrirtæki sem nota stýrða reikninga er þetta sérstök breyting: umfjöllun WindowsForum bendir á að slíkir notendur hafi áður ekki fengið hefðbundna sudo mode-beiðni frá GitHub við viðkvæmar aðgerðir. Nýja krafan getur því gert stolna vafraköku ónóga til að framkvæma verndaða aðgerð, svo lengi sem sá sem hefur lotuna hefur ekki þegar staðist áskorunina. Hún gildir þó ekki um hverja hreyfingu á GitHub, og samþykkt áskorun opnar tímabundið svigrúm í sömu vafralotu.
Hver getur virkjað forskoðunina?
Útgáfan er bundin við GitHub Enterprise Cloud-fyrirtæki með Enterprise Managed Users, oft skammstafað EMU. Það eru reikningar sem fyrirtækið stýrir gegnum auðkennisveitu sína, fremur en persónulegir GitHub-reikningar starfsmanna. Forskoðunin nær bæði til viðeigandi umhverfa á github.com og útgáfu Enterprise Cloud með gagnavistun, GHEC-DR. Microsoft Entra ID verður að sjá um SSO; tengingin má byggja á SAML eða OIDC.
Fyrir íslenskt hugbúnaðarfyrirtæki skýrist ákvörðunin af samsetningu reikningslíkans, auðkennisveitu og innskráningarsniðs:
- EMU og Entra ID með SAML eða OIDC: samsetningin er innan þeirra skilyrða sem GitHub setur fyrir opinberu forskoðunina á studdum Enterprise Cloud-umhverfum.
- EMU með annarri auðkennisveitu: skilyrðið um Entra ID er ekki uppfyllt, jafnvel þótt fyrirtækið hafi SSO og greitt Enterprise Cloud-aðgang.
- Persónulegir GitHub-reikningar í Enterprise Cloud: þeir eru utan afmörkunar þessarar forskoðunar, þótt slíkir reikningar geti fengið hefðbundna sudo mode-beiðni við viðkvæmar aðgerðir.
Þessi mörk skipta máli við innleiðingarákvörðun: vörnin er fyrirtækisstilling fyrir stýrða notendur í tilgreindu umhverfi, ekki ný krafa sem fylgir sjálfkrafa hverri Enterprise Cloud-áskrift. Opinber forskoðun merkir jafnframt að GitHub getur breytt skilyrðum eða hegðun eiginleikans áður en almenn útgáfa tekur við.
Hvaða aðgerðir fá nýja áskorun?
Áskorunin bætist við þær aðgerðir sem kalla á sudo mode hjá GitHub. Þar á meðal eru stofnun aðgangstákna, breytingar á vefkrókum, breytingar á öryggisstillingum fyrirtækiseiningar og birting endurheimtarkóða. Þetta eru aðgerðir sem geta breytt aðgangi, stýrt tengingum við önnur kerfi eða afhjúpað leið til að endurheimta aðgang. Starfsmaður sem hefur réttindi til slíkrar aðgerðar þarf því einnig að uppfylla auðkenningarkröfuna áður en GitHub hleypir honum áfram.
Stýringin býr ekki til ný hlutverk eða heimildir. Hún setur viðbótarskilyrði á framkvæmd aðgerðar sem viðkomandi má þegar gera og fylgir skilgreiningu GitHub á sudo mode-aðgerðum. Fyrirtæki velur auðkenningarkröfuna, en velur ekki sjálft hvaða GitHub-aðgerðir teljist verndaðar með þessum hætti. Venjuleg notkun á geymslum verður því ekki öll að röð nýrra innskráninga.
Hvers vegna skiptir tveggja klukkustunda lotan máli?
Ef stolin vafrakaka opnar gildan aðgang að GitHub en sá sem notar hana getur ekki lokið áskorun hjá Entra ID, kemst hann ekki áfram með verndaða aðgerð sem krefst nýrrar staðfestingar. Gild vafralota er ekki sjálfstæð sönnun þess að réttur starfsmaður sé að stofna tákn eða breyta öryggisstillingu. GitHub tekur við svari frá auðkennisveitunni áður en aðgerðin heldur áfram.
Eftir að notandi hefur staðist áskorunina notar Proof of Presence sömu lotu og tímamörk og sudo mode. Hann getur þá framkvæmt fleiri verndaðar aðgerðir í sömu vafralotu án nýrrar áskorunar meðan tveggja klukkustunda tímamörk sudo-lotunnar gilda. Þar liggja mörk varnarinnar gegn stolinni vafraköku: ef einhver ræður yfir lotu sem þegar hefur fengið slíka staðfestingu getur hann nýtt það svigrúm til verndaðra aðgerða, eftir því hvaða heimildir reikningurinn hefur. Vörnin á því fyrst og fremst við þegar ný áskorun stendur fyrir dyrum.
Hversu þung áskorunin er ræðst líka af því sem fyrirtækið velur. Við endurauðkenningu getur lykilorð nægt ef reglur auðkennisveitunnar leyfa það. Velji fyrirtækið MFA þarf notandinn að ljúka viðbótarþætti, til dæmis með auðkenningarforriti eða lífkennum, samkvæmt reglum Entra ID. GitHub-stillingin og reglur auðkennisveitunnar ráða saman raunverulegu öryggisstigi; heitið á GitHub-stýringunni eitt segir ekki hvaða sönnun er krafist.
Hvað þarf stjórnandi að ákveða?
Stillingaleiðbeiningar GitHub lýsa fyrirtækisvíðri stefnu: SSO við studda auðkennisveitu þarf að vera til staðar, og stjórnandi velur síðan Proof of presence undir Settings og Authentication security í fyrirtækisstillingum. Þar er valið á milli endurauðkenningar og MFA. Þegar stefnan er virk nær hún yfir fyrirtækið, svo ákvörðunin snertir alla stýrða notendur sem þurfa að framkvæma verndaðar aðgerðir.
Stuttur innleiðingargátlisti fyrir fyrirtæki sem uppfyllir skilyrðin er þessi:
- Staðfestið að reikningslíkanið sé Enterprise Managed Users og að umhverfið sé stutt Enterprise Cloud á github.com eða GHEC-DR.
- Staðfestið að Microsoft Entra ID sé SSO-veitan og að tengingin noti SAML eða OIDC.
- Ákveðið hvort endurauðkenning nægi fyrir viðkvæmar aðgerðir eða hvort krefjast eigi MFA, og samræmið valið við reglur Entra ID.
- Gangið úr skugga um að starfsmenn sem breyta táknum, vefkrókum eða öryggisstillingum geti lokið valinni áskorun áður en fyrirtækisvíð stefna tekur gildi.
Næsta tilkynnta útvíkkun er áskorun áður en pull request er sameinað. GitHub hefur ekki birt dagsetningu fyrir þá breytingu, svo fyrirtæki sem vilja verja samruna með þessari kröfu þurfa enn að bíða.
Lestu einnig:
Tengdar greinar


ChatGPT eða Microsoft 365 Copilot: gögnin ráða valinu, ekki líkanið

AlloyDB einangrar gagnagrunn fyrir hvern fulltrúa — en aðeins í forskoðun

Cursor eða GitHub Copilot: vinnulagið skiptir meira máli en eitt stig

Signal eða WhatsApp: sama grunnkóðun verndar ekki sömu gögn

Supabase eða Neon: sami Postgres, en allt önnur bakendaákvörðun
Gerstu áskrifandi að fréttabréfinu okkar
Fáðu nýjustu fréttir af Web3, gervigreind og rafmyntum beint í pósthólfið.