Nieuws

GitHub introduceert ‘proof of presence’ voor risicovolle acties in Enterprise Cloud

← Terug naar nieuws

GitHub kondigt een uitbreidingsmogelijkheid aan om extra verificatie te eisen voordat leden gevoelige handelingen uitvoeren binnen GitHub Enterprise Cloud. Organisaties kunnen een interactieve herauthenticatie of een aanvullende multi-factortoets verplicht stellen bij acties met groot effect. De functie borduurt voort op sudo-modus voor ondernemingen en is als publieke preview beschikbaar voor EMU-omgevingen op github.com en GHEC-DR die Microsoft Entra ID gebruiken via SAML of OIDC.

Aanleiding is misbruik van gestolen sessiecookies en langlevende tokens in recente ketenaanvallen. Met proof of presence wordt gecontroleerd dat op het moment van de handeling een bevoegde persoon actief is, niet alleen dat een sessie of token geldig lijkt. De gebruiker wordt teruggestuurd naar de identity provider om aan een ingestelde policy te voldoen, waardoor organisaties eigen IdP-beleid kunnen toepassen. Dit kan ook helpen bij eisen rond verse authenticatie uit kaders zoals FDA Part 11.

Bij een poging tot een risicovolle handeling, zoals het aanmaken van een token, het wijzigen van webhooks, het aanpassen van organisatiesettings voor beveiliging of het bekijken van herstelcodes, volgt eerst een IdP-controle. Alleen wanneer wordt teruggekeerd met bewijs dat aan de vereisten is voldaan, gaat de actie door. Na een succesvolle uitdaging geldt in dezelfde browsersessie een venster van twee uur waarin deze bevestiging niet opnieuw nodig is.

Voor ondernemingen met Entra ID voor SSO zijn er twee instelbare eisen: herauthenticatie bij de IdP (waarbij een wachtwoord volgens beleid voldoende kan zijn) of een extra multifactortoets, bijvoorbeeld via een app of biometrie, conform het IdP-beleid.

Ondersteuning voor proof of presence vóór het samenvoegen van pull requests staat gepland voor een volgende stap.