GitHub frissíti az RSA SSH host kulcsot a kitettséget követően
A GitHub frissíti az RSA SSH host kulcsot, miután a nyilvános adattárban nyilvánosságra került a privát kulcs.
Az ECDSA vagy Ed25519 kulcsot használó ügyfeleknek nem kell lépniük, de az RSA-t használóknak frissíteniük kell a ~/.ssh/known_hosts fájljukat.
A GitHub még nem vezette be az SSH-kulcsok visszavonására szolgáló mechanizmust, ami potenciális problémát jelenthet, ha veszélybe kerül.
A valós kockázat/fenyegetettség modellje kulcsfontosságú az ésszerű biztonsági ellenőrzések kialakításához.
A Git szerzőknek a saját privát kulcsukkal kellene aláírniuk a commitjaikat a kód integritása érdekében, ahelyett, hogy a tárhelyszolgáltatókban bíznának.
A GitHub véletlenül közzétette a kulcsát, aláásva ezzel a bizalom elvét, és az alapítás óta minden kommunikációt veszélyeztetve hagyva.
A GitHub ösztönzi a kódtárolókba való bejelentkezéshez használt tanúsítványok fejlesztését
A GitHub és a GitLab egyaránt támogatja a kétfaktoros hitelesítést (2FA) a parancssori felületükön (CLI) keresztül.
A közelmúltbeli incidens rávilágít számos fintech vállalat potenciális biztonsági hiányosságaira, köztük a GitHub host-kulcsokba vetett vak bizalomra is
A GitHub egy baleset miatt rövid időre felfedett egy privát kulcsot, de proaktív intézkedéseket hozott az új kulcsok és tanúsítványok visszavonására és újbóli használatba vételére, valamint fokozott ellenőrzések bevezetésére.