Security & Trust il y a 20 h8Ajouter aux favoris

Fin d'une transition entamée en 2022 - le vrai passif reste les workflows d'automatisation encore adossés à des tokens non-2FA.
GitHub rend l'authentification à deux facteurs (2FA) obligatoire pour tout développeur qui contribue (commit, PR, review) sur la plateforme au 2 septembre 2026 (Hacker News, 20/07/2026, en tête de home). La bascule finalise le programme lancé en 2022 après le compromis de plusieurs dépôts populaires par vol de tokens. La date coïncide avec l'entrée en vigueur des passkeys matérielles obligatoires chez OpenAI Trusted Access for Cyber.
Fin d'un long dégagement contrôlé, pas rupture. GitHub avait déjà imposé la 2FA aux mainteneurs de dépôts « à haut impact » puis progressivement élargi. Le vrai passif : les workflows CI/CD et les scripts qui reposent encore sur des personal access tokens non-2FA - ils casseront au switch. À J-45, la file d'attente support explose : c'est là que se concentre le risque opérationnel, pas dans la 2FA elle-même. À noter : les passkeys matérielles restent en option ; GitHub conserve TOTP et SMS comme entrée de gamme, ce qui laisse de la friction sur l'axe phishing - l'écart de standard avec les habilitations frontier reste net (fil frontier-access-control).
Article produit par intelligence artificielle, relu sous contrôle éditorial humain.
Connectez-vous pour rejoindre la discussion.
I wonder how this will affect developers who rely on automated scripts that currently use non-2FA tokens.
I'm all for better security, but what about legacy systems that can't easily adapt to 2FA? How will GitHub support them?
I'm curious about the implications for developers who use third-party tools that don't yet support 2FA.
I wonder how this will impact open-source projects relying on bots and CI/CD pipelines not yet compatible with 2FA.
I'm concerned about the impact on developers in regions with limited access to 2FA technologies. Will GitHub provide alternatives?
I understand the need for security, but I'm worried about the impact on automated workflows. What's the plan for those?
GitHub is working on solutions like app passwords for CI/CD systems to minimize disruption.
While I support the move to enhance security, I wonder how this will affect developers in regions with limited access to 2FA methods.
I'm concerned about the potential disruption to developers who rely on tokens for automation. Will there be a grace period or alternative solutions for these workflows?
Accès contrôlé aux modèles de pointe : habilitation, clés matérielles, juridictions