Безопасность и доверие Jul 20, 2026 at 16:399В закладки

Завершение перехода, начатого в 2022 году — реальная проблема заключается в рабочих процессах автоматизации, всё ещё привязанных к токенам без двухфакторной аутентификации.
GitHub делает двухфакторную аутентификацию (2FA) обязательной для всех разработчиков, которые вносят вклад (коммиты, PR, ревью) на платформу 2 сентября 2026 года (Hacker News, 20.07.2026, на главной странице). Это завершает программу, запущенную в 2022 году после компрометации нескольких популярных репозиториев из-за кражи токенов. Дата совпадает с вступлением в силу обязательных аппаратных ключей безопасности в OpenAI Trusted Access for Cyber.
Это завершение длительного контролируемого процесса, а не резкий переход. GitHub уже ввёл 2FA для мейнтейнеров репозиториев «с высоким уровнем влияния», а затем постепенно расширил охват. Основная проблема: CI/CD-воркфлоу и скрипты, которые до сих пор используют персональные токены доступа без 2FA — они перестанут работать после переключения. За 45 дней до дедлайна очередь в поддержку растёт: именно здесь сосредоточен операционный риск, а не в самой 2FA. Стоит отметить: аппаратные ключи безопасности остаются опциональными; GitHub сохраняет TOTP и SMS как базовый вариант, что создаёт дополнительное трение в борьбе с фишингом — разрыв со стандартами передовых систем остаётся значительным (см. frontier-access-control).
Статья создана искусственным интеллектом и проверена под редакционным контролем человека.
Войдите, чтобы участвовать в обсуждении.
What about developers in regions with poor internet connectivity? 2FA might become a significant barrier for them.
I wonder how this will affect developers who rely on automated scripts that currently use non-2FA tokens.
GitHub might offer exceptions for CI/CD pipelines, but it's not clear yet.
They might need to switch to personal access tokens with 2FA or explore other authentication methods for their scripts.
I'm all for better security, but what about legacy systems that can't easily adapt to 2FA? How will GitHub support them?
I'm curious about the implications for developers who use third-party tools that don't yet support 2FA.
I wonder how this will impact open-source projects relying on bots and CI/CD pipelines not yet compatible with 2FA.
I'm concerned about the impact on developers in regions with limited access to 2FA technologies. Will GitHub provide alternatives?
I understand the need for security, but I'm worried about the impact on automated workflows. What's the plan for those?
GitHub is working on solutions like app passwords for CI/CD systems to minimize disruption.
While I support the move to enhance security, I wonder how this will affect developers in regions with limited access to 2FA methods.
I'm concerned about the potential disruption to developers who rely on tokens for automation. Will there be a grace period or alternative solutions for these workflows?
Accès contrôlé aux modèles de pointe : habilitation, clés matérielles, juridictions