O GitHub acrescenta uma verificação para ações sensíveis.
Algumas empresas podem exigir uma nova autenticação ou MFA antes de criar tokens ou alterar definições de segurança.
O que aconteceu
O GitHub abriu uma pré-visualização pública do Proof of Presence para alguns clientes Enterprise Cloud. Quando ativado, envia o membro para o fornecedor de identidade da empresa para uma nova autenticação antes de ações importantes, como criar um token, editar webhooks ou alterar as definições de segurança de uma organização.
O que muda para ti
Numa empresa elegível, uma sessão de navegador roubada pode deixar de ser suficiente para fazer estas alterações. Os administradores podem exigir uma nova autenticação ou uma verificação MFA de acordo com a política do fornecedor de identidade.
O que deves ter em conta
É uma pré-visualização pública, não uma proteção predefinida para todas as contas GitHub. Segundo o GitHub, por enquanto limita-se a empresas Enterprise Managed Users em github.com ou GHEC-DR que usam Microsoft Entra ID para SSO via SAML ou OIDC. Uma verificação bem-sucedida vale durante a sessão de duas horas; a proteção de fusões de pull requests ainda está prevista, não disponível.
O que podes fazer
Se administras uma empresa elegível, revê a definição Proof of Presence e a política de autenticação do Entra ID antes de a ativares. Os restantes utilizadores não devem presumir que esta pré-visualização protege a sua conta.
Fonte
github.blogPré-visualização pública. Uma afirmação do fabricante não é um teste independente.
Nenhuma correção registada para este artigo.
Comunicar um erro