GitHub закрывает лавочку

GitHub закрывает лавочку

GitHub объявил о жесткой перестановке правил игры: двухфакторная аутентификация (только FIDO), отказ от классических токенов в пользу гранулярных с сроком жизни семь дней и «доверённая публикация» через OIDC, которая делает каждую сборку и публикацию криптографически подтверждённой — всё это направлено на то, чтобы увести npm из рук тех, кто любит подсовывать вредоносный код и воровать секреты.

Иронично наблюдать, как банальные практики безопасности, о которых долгие годы твердили специалисты, вдруг становятся непреодолимой преградой для авторов саморазмножающихся червей и QR-кодных трюков для кражи cookie: вместо очередной «хитрой» библиотеки теперь потребуется доказать, кем ты являешься, и подтвердить, откуда пришёл билд.

Переход на короткоживущие токены и запрет обхода 2FA при публикации снижают риск того, что украденный ключ будет использован для подмены пакета через месяцы после компрометации; доверённая публикация исключает вообще саму необходимость держать постоянный publish-токен в CI, подавая вместо этого краткоживущие учетные данные конкретного рабочего процесса.

В сумме изменения означают, что атаки наподобие недавних распространённых вредоносов, которые использовали npm-пакеты как средство для эксфильтрации секретов или внедрения стеганографических полезных нагрузок, столкнутся с куда более высокой проверяемостью и следуемостью происхождения сборок.

Разумеется, злодеи не сдадутся без борьбы — всегда найдутся те, кто попробует вывернуть систему под себя — но теперь им придётся ломать не только код, но и процесс сборки и управление учётными записями, что существенно повышает порог входа и увеличивает шанс на своевременное обнаружение.

Для разработчиков и организаций это сигнал: время избавиться от вечных токенов, настроить FIDO-ключи и перевести CI/CD на OIDC — тогда ваши зависимости станут не просто набором строк в package.json, а доказуемо надёжными артефактами.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Критическая уязвимость в чипах Unisoc: видеозвонок VoLTE открывает доступ к ядру Android

Критическая уязвимость в чипах Unisoc: видеозвонок VoLTE открывает доступ к ядру Android

Цепочка уязвимостей VoLTE может предоставить злоумышленникам полный доступ к ядру Android. Цепочка, связанная с Unisoc, начинается с удаленного выполнения кода (RCE) на модеме, а затем позволяет коду модема изменять память ядра Android. Для ее эксплуатации требуется инфраструктура 4G, контролируемая злоумышленником, а также то, чтобы жертва ответила на видеозвонок. Недостаток заключается

Уязвимость Screen Sharing в macOS используют для скрытой установки майнера Monero

Уязвимость Screen Sharing в macOS используют для скрытой установки майнера Monero

Злоумышленники используют уязвимость в функции Screen Sharing (обмен экранами) в macOS для установки майнеров криптовалюты Monero. CVE-2026-65400 используется для атак на несколько компьютеров Mac, у которых порт 5900 открыт для доступа из интернета. Компания Apple устранила эту уязвимость в срочных обновлениях для macOS. Обновления, выпущенные Apple, улучшают механизмы

AmnesiaStealer позволяет хакерам удаленно управлять браузерами Chromium на macOS

AmnesiaStealer позволяет хакерам удаленно управлять браузерами Chromium на macOS

Исследователи кибербезопасности раскрыли детали нового ориентированного на macOS, основанного на Rust похитителя информации под названием AmnesiaStealer, который способен захватывать веб-браузеры Chromium для кражи данных сеанса. Принцип работы для macOS: вредоносная программа ClickFix → вставка команды в Терминал → кража паролей и данных браузера → открытие скрытого браузера Chromium, которым злоумышленники могут управлять

737 фейковых VPN для Chrome шпионили за пользователями

737 фейковых VPN для Chrome шпионили за пользователями

Расширения для браузера Chrome под названием "737 VPN" перенаправляли трафик браузера через серверы, контролируемые злоумышленниками. Количество установок расширений, опубликованных по меньшей мере в 40 аккаунтах разработчиков Chrome Web Store, составило 75 486. Было установлено, что 274 из них выдают себя за 66 известных брендов VPN и средств защиты