GitHub сделал 2FA обязательным
3 сентября 2026 г.
2 мин
3

GitHub сделал 2FA обязательным

2 сентября 2026 года GitHub тихо закрыл последнюю лазейку. Теперь отключить двухфакторную аутентификацию невозможно. Настройка просто исчезла из интерфейса.

Они шли к этому еще с марта 2023 года, где вводили 2FA обязательной для разработчиков вносящих код. К январю 2024 это распространилось на всех активных участников. И вот финальный шаг - возможность отключить 2FA исчезла совсем.

На самом деле это правильно

В августе 2026 года червь скомпрометировал более 400 npm-пакетов с суммарными 1.3 миллиарда установок в месяц. Один из главных векторов атаки - украденные учётные данные разработчиков без двухфакторки. Червь собирал токены с правом записи и публиковал заражённые пакеты от лица их авторов.

После этого инцидента GitHub ещё и объявил о миграции npm публикации с TOTP на FIDO-based 2FA - WebAuthn и passkeys. Аргумент понятен: TOTP можно перехватить через фишинг, passkeys - нельзя.

Что изменилось для разработчиков

Для большинства - ничего. Если 2FA уже была включена - всё работает как раньше. Токены, SSH ключи и приложения продолжают работать без изменений.

Больнее всего задело сервисные аккаунты и ботов в организациях. Любой аккаунт без 2FA автоматически исключается из организации. CI/CD пайплайны которые использовали машинные аккаунты без двухфакторки - перестали работать.

Что делать с сервисными аккаунтами

GitHub рекомендует переходить на Trusted Publishing через OIDC вместо долгоживущих токенов. Это убирает хранение секретов вообще - токен выдаётся на конкретный запуск CI и живёт минуты а не месяцы.

Я сам уже давно использую 2FA. Authenticator app на телефоне, плюс аппаратный ключ как резерв. Неудобства минимальные, спокойствие - реальное.

Безопасность через неудобство - это всегда компромисс. Но в данном случае неудобство небольшое, а риск без 2FA - очень реальный.