蕭簫 發自 凹非寺量子位 報道 | 公眾號 QbitAI還在用賬戶+密碼對GitHub上的Git操作進行身份驗證?趕緊整個token(令牌)或SSH金鑰吧!8月14號0點(8月13日9:00 PST)開始,在GitHub上執行
2021-08-15 03:03:06
蕭簫 發自 凹非寺量子位 報道 | 公眾號 QbitAI
還在用賬戶+密碼對GitHub上的Git操作進行身份驗證?
趕緊整個token(令牌)或SSH金鑰吧!
8月14號0點(8月13日9:00 PST)開始,在GitHub上執行Git操作就會導致失敗。
GitHub官方表示,這一舉措是為了提高Git操作的安全性,防止密碼撞庫等事情發生。
哪些操作會受影響?
簡單來說,如果你還在用賬密驗證Git操作,這些行為都會受到影響:
命令列Git訪問採用Git的桌面應用程式(GitHub Desktop不受影響)賬密訪問GitHub上Git repo的一切應用程式/服務這些使用者不會受影響:
已經採用token或SSH金鑰方式驗證,即啟用雙因素身份驗證(2FA)的使用者使用GitHub Enterprise Server本地產品的使用者(該產品尚未對此進行更改)使用GitHub App的使用者,此前已經不支援賬密驗證當然,大部分經常使用Git的使用者應該都已經知道這件事了。
在今年6月30號(15~18時)、7月1號(0~3時)、7月28號(15~18時)和29號(0~3時),GitHub已經針對這件事進行了預演,所有Git操作都被要求用token或SSH金鑰驗證。
現在,這項舉措已經變成一個永久措施。
GitHub究竟為什麼要這樣做呢?
token和SSH金鑰安全在哪裡?
首先需要了解,只用賬戶和密碼進行身份驗證會有什麼隱患。
網際網路上,每天都有大量網站遭受黑客攻擊,導致資料外洩,這些資料中就包括不少使用者的賬號密碼。
拿到賬號密碼後,黑客會用它們試著登入其他網站,也就是所謂的密碼撞庫。
簡單來說,如果你ABC網站用的是一套賬戶密碼,在A網站的密碼被洩露後,BC網站也可能會被盜號。
為了防止密碼撞庫,網站會採取更多手段驗證身份資訊,像GitHub就推出了雙因素身份驗證、登入警報、裝置認證、防用洩露密碼及支援WebAuth等措施。
雙因素身份驗證,是指在祕密資訊(密碼等)、個人物品(身份證等)、生理特徵(指紋/虹膜/人臉等)這三種因素中,同時用兩種因素進行認證的過程。
現在,GitHub開始強制使用者採用token或SSH金鑰進行身份驗證。相比於賬密,這兩者的安全性顯然更高:
唯一性:僅限GitHub使用,根據裝置/使用次數生成可撤銷性:可隨時被單獨撤銷,其他憑證不受影響區域性:使用範圍可控,只允許在部分訪問活動中執行隨機性:不受撞庫影響,比賬密複雜度更高那麼,token和SSH金鑰之間,哪個更合適呢?
雖然目前GitHub官方推薦的是token,因為它設定更為簡單,不過相比之下,SSH金鑰的安全性要更高一些。
還沒有設定token或SSH金鑰的Git使用者,可以戳官方教程整起來了~
GitHub設定教程:[1]https://docs.github.com/en/github/authenticating-to-github/keeping-your-account-and-data-secure/creating-a-personal-access-token[2]https://docs.github.com/en/github/authenticating-to-github/connecting-to-github-with-ssh/generating-a-new-ssh-key-and-adding-it-to-the-ssh-agent
參考連結:[1]https://github.blog/changelog/2021-08-12-git-password-authentication-is-shutting-down/[2]https://www.theregister.com/2021/08/12/git_proxyshell_gigabyte/
相關文章
蕭簫 發自 凹非寺量子位 報道 | 公眾號 QbitAI還在用賬戶+密碼對GitHub上的Git操作進行身份驗證?趕緊整個token(令牌)或SSH金鑰吧!8月14號0點(8月13日9:00 PST)開始,在GitHub上執行
2021-08-15 03:03:06
微軟今天宣佈為Windows 11的幾個預裝應用程式推出第一次更新,以下應用程式的更新正在向開發渠道的Windows Insiders推出。微軟正在將經典的Snipping Tool和Snip & Sketch合併
2021-08-15 03:02:50
出品|開源中國文|白開水在 8 月 10 日晚舉辦的 2021 雷軍年度演講、小米秋季新品釋出會上,雷軍向大眾展示了小米內部的一個探索概念項目,即小米第一代仿生四足機器人 CyberDog
2021-08-15 03:02:45
北京在本次榜單中依舊是佔據首位,下面先看下完整的8月薪資排行榜:榜單中南京已經連續半年薪資在廣州之上了,在2018年的時候廣州總是和深圳放在一起對比。但是最近南京和廣州也
2021-08-15 03:02:38
經常有一些朋友問我,一些初創的IT公司,一共幾個人的配置,老闆+1-2個前端+3-4個後端,老闆描述的遠景很宏大,說是未來會不斷擴招,這種公司到底要不要去?值不值得去?別以為每一個小公司
2021-08-15 03:02:34
iPhone 將取消閃電介面據歐盟委員會最新的立法表示,蘋果很有可能在下一代 iPhone 上徹底拋棄經典的 Lightning 閃電介面,轉而全面使用 USB-C 介面。這是因為歐盟委員會將於下
2021-08-15 03:02:29