ai.doge.tg 繁體 AI 情報 最新 專案 搜尋 Telegram ↗

GitHub 推出 Presence 驗證機制,強制企業帳號執行高風險操作時需重新身分驗證

基建 1 個來源 · 2 小時前
為何重要

這項機制的核心在於從「憑證有效期」轉向「即時人機共存驗證」,能有效封鎖利用竊取的 Session Cookies 或長期令牌發動的供應鏈攻擊。對於受 FDA Part 11 等法規嚴格約束的醫療與金融客戶, 這項功能直接滿足了對敏感操作需重新認證的合規要求,可能提升 GitHub 在企業級付費市場的競爭力。

GitHub 為應對供應鏈攻擊中常見的會話竊取問題,在 Enterprise Cloud 版本上擴充 sudo mode,匯入名為「Presence」的功能,要求執行高危操作時必須經過 IdP 驗證真實人身。

  • 此功能目前以公開預覽形式提供,僅適用於部署於 github.com 或 GHEC-DR,並以 Microsoft Entra ID 作為 SSO IdP 的 managed user (EMU) 企業。
  • 成員在建立秘密、變更 webhook 或檢視 Recovery Codes 等高影響力動作時,必須先被重導至 IdP 進行 MFA 或重新登入驗證。
  • 若使用者通過驗證,可在同一次瀏覽器會話中繼續執行該類高風險操作,有效期限為兩小時。
  • 未來預計將支援在拉取合併 (pull request merge) 前進行 Presence 驗證。
GitHubEnterprise CloudMFASSOMicrosoft Entra IDSecurity Best Practice

來源 · 1 篇報導

首發 GitHub Changelog github.blog 04:28