
GitHub防黑客新措施:棄用賬密驗(yàn)證Git操作 改用token或SSH密鑰
還在用賬戶 + 密碼對 GitHub 上的 Git 操作進(jìn)行身份驗(yàn)證?趕緊整個 token(令牌)或 SSH 密鑰吧!8 月 14 號 0 點(diǎn)(8 月 13 日 9:00 PST)開始,在 GitHub 上執(zhí)行 Git 操作就會導(dǎo)致失敗。GitHub 官方表示,這一舉措是為了提高 Git 操作的安全性,防止密碼撞庫等事情發(fā)生。
哪些操作會受影響?
簡單來說,如果你還在用賬密驗(yàn)證 Git 操作,這些行為都會受到影響:
- 命令行 Git 訪問
- 采用 Git 的桌面應(yīng)用程序(GitHub Desktop 不受影響)
- 賬密訪問 GitHub 上 Git repo 的一切應(yīng)用程序/服務(wù)
這些用戶不會受影響:
- 已經(jīng)采用 token 或 SSH 密鑰方式驗(yàn)證,即啟用雙因素身份驗(yàn)證(2FA)的用戶
- 使用 GitHub Enterprise Server 本地產(chǎn)品的用戶(該產(chǎn)品尚未對此進(jìn)行更改)
- 使用 GitHub App 的用戶,此前已經(jīng)不支持賬密驗(yàn)證
當(dāng)然,大部分經(jīng)常使用 Git 的用戶應(yīng)該都已經(jīng)知道這件事了。
在今年 6 月 30 號(15~18 時)、7 月 1 號(0~3 時)、7 月 28 號(15~18 時)和 29 號(0~3 時),GitHub 已經(jīng)針對這件事進(jìn)行了預(yù)演,所有 Git 操作都被要求用 token 或 SSH 密鑰驗(yàn)證。
現(xiàn)在,這項(xiàng)舉措已經(jīng)變成一個永久措施。
GitHub 究竟為什么要這樣做呢?
token 和 SSH 密鑰安全在哪里?
首先需要了解,只用賬戶和密碼進(jìn)行身份驗(yàn)證會有什么隱患。
互聯(lián)網(wǎng)上,每天都有大量網(wǎng)站遭受黑客攻擊,導(dǎo)致數(shù)據(jù)外泄,這些數(shù)據(jù)中就包括不少用戶的賬號密碼。
拿到賬號密碼后,黑客會用它們試著登錄其他網(wǎng)站,也就是所謂的密碼撞庫。
簡單來說,如果你 ABC 網(wǎng)站用的是一套賬戶密碼,在 A 網(wǎng)站的密碼被泄露后,BC 網(wǎng)站也可能會被盜號。
為了防止密碼撞庫,網(wǎng)站會采取更多手段驗(yàn)證身份信息,像 GitHub 就推出了雙因素身份驗(yàn)證、登錄警報、設(shè)備認(rèn)證、防用泄露密碼及支持 WebAuth 等措施。
雙因素身份驗(yàn)證,是指在秘密信息(密碼等)、個人物品(身份證等)、生理特征(指紋/虹膜/人臉等)這三種因素中,同時用兩種因素進(jìn)行認(rèn)證的過程。
現(xiàn)在,GitHub 開始強(qiáng)制用戶采用 token 或 SSH 密鑰進(jìn)行身份驗(yàn)證。相比于賬密,這兩者的安全性顯然更高:
- 唯一性:僅限 GitHub 使用,根據(jù)設(shè)備/使用次數(shù)生成
- 可撤銷性:可隨時被單獨(dú)撤銷,其他憑證不受影響
- 區(qū)域性:使用范圍可控,只允許在部分訪問活動中執(zhí)行
- 隨機(jī)性:不受撞庫影響,比賬密復(fù)雜度更高
那么,token 和 SSH 密鑰之間,哪個更合適呢?
雖然目前 GitHub 官方推薦的是 token,因?yàn)樗O(shè)置更為簡單,不過相比之下,SSH 密鑰的安全性要更高一些。
還沒有設(shè)置 token 或 SSH 密鑰的 Git 用戶,可以戳官方教程整起來了~
GitHub 設(shè)置教程:
[1]https://docs.github.com/en/github/authenticating-to-github/keeping-your-account-and-data-secure/creating-a-personal-access-token
[2]https://docs.github.com/en/github/authenticating-to-github/connecting-to-github-with-ssh/generating-a-new-ssh-key-and-adding-it-to-the-ssh-agent
參考鏈接:
[1]https://github.blog/changelog/2021-08-12-git-password-authentication-is-shutting-down/
[2]https://www.theregister.com/2021/08/12/git_proxyshell_gigabyte/
[超站]友情鏈接:
四季很好,只要有你,文娛排行榜:https://www.yaopaiming.com/
關(guān)注數(shù)據(jù)與安全,洞悉企業(yè)級服務(wù)市場:https://www.ijiandao.com/

隨時掌握互聯(lián)網(wǎng)精彩
- 1 看總書記關(guān)心的清潔能源這樣發(fā)電 7904566
- 2 今年最強(qiáng)臺風(fēng)來襲 7809555
- 3 澳加英宣布承認(rèn)巴勒斯坦國 7712598
- 4 長春航空展這些“首次”不要錯過 7616911
- 5 43歲二胎媽媽患阿爾茨海默病 7521397
- 6 iPhone 17橙色斜挎掛繩賣斷貨 7426816
- 7 女兒發(fā)現(xiàn)父親500多萬遺產(chǎn)用于保健 7332312
- 8 三所“零近視”小學(xué)帶來的啟示 7237660
- 9 老奶奶去世3年 鄰居幫打掃門前落葉 7136236
- 10 英國航母從南?!傲锪恕?/a> 7048257