GitHub vai exigir autenticação em dois fatores para proteger códigos

Habilitar a autenticação em dois fatores (2FA, na sigla em inglês) é uma recomendação de segurança válida para qualquer tipo de serviço. Não é diferente com o GitHub. Mas, o que antes era opcional, vai se tornar obrigatório: nesta quarta-feira (4), a plataforma anunciou que todos os usuários que contribuem com código terão que habilitar esse tipo de proteção.
Pode parecer exagero, principalmente para quem usa o GitHub em projetos esporádicos ou pessoais. Mas, quando o assunto é segurança, vale a máxima de que é melhor pecar pelo excesso do que pela falta.
Experiências prévias podem motivar decisões como essa. No caso do GitHub, a plataforma enfrentou incidentes de segurança envolvendo registros NPM (Node Package Manager) no ano passado. Esse é o fator que mais pesou para a exigência de 2FA.
Acho válido a plataforma seguir por esse caminho. O NPM é o principal gerenciador de pacotes para Node.js (e foi adquirido pelo GitHub em 2020). Os pacotes disponíveis por lá são usados em numerosos projetos. Se apenas um deles for violado, centenas, talvez milhares de serviços podem ser afetados de imediato.
Existe um exemplo recente disso, embora não relacionado a uma invasão. Em março, um módulo chamado node-ipc foi sabotado por seu próprio desenvolvedor. De repente, usuários desse pacote passaram a se deparar com mensagens de apoio à Ucrânia em seus sistemas.
Pense, então, no que poderia acontecer se, por força de uma violação, pacotes NPM se tornassem maliciosos. Eles poderiam forçar o download de um malware, por exemplo.
Fonte: Tecnoblog
Entre para comentar.