GitHub·npm 보안 강화, 어떤 보호 장치가 가장 필요할까?
관리자
참여 0명 ·
등록 이후 자발적 참여 집계. 전체 여론을 대표하지 않는다. 비율·참여 인원은 투표 전 공개, 선택별 표수는 투표 후 공개.
의견 선택
선택한 의견으로 투표
아직 집계할 참여가 없다
이슈 설명과 근거
왜 이 주제가 이슈인가
GitHub가 9월 24일 중요한 계정 작업 전에 재로그인이나 다중 인증을 요구하는 기능을 공개 미리보기로 발표했다. 유효한 세션이 있다는 사실만으로 실제 권한자가 작업 중이라고 보지 않겠다는 취지다. 현재 대상은 Entra ID를 쓰는 일부 관리형 기업 계정으로 제한된다. npm은 9월 18일 자동화가 새 버전을 검토 대기 상태로만 올리는 토큰을 추가했다. 최종 공개에는 관리자의 검토와 2단계 인증이 필요하지만, 이 토큰에도 태그 변경 등 다른 쓰기 권한은 남는다. 두 발표 모두 편리한 자동화와 민감한 권한을 분리하려는 시도다. 계정 탈취와 공급망 공격을 줄이려면 어떤 보호 장치에 가장 힘을 실어야 할까.
댓글
최근 공개 댓글 최대 3개 · 작성은 로그인과 투표 후 가능
댓글 불러오는 중
전체 댓글은 투표 후 공개
투표 후 전체 댓글 확인 가능. 댓글 작성은 로그인과 투표 후 가능.