
GitHub сделал 2FA обязательным
2 сентября 2026 года GitHub тихо закрыл последнюю лазейку. Теперь отключить двухфакторную аутентификацию невозможно. Настройка просто исчезла из интерфейса.
Они шли к этому еще с марта 2023 года, где вводили 2FA обязательной для разработчиков вносящих код. К январю 2024 это распространилось на всех активных участников. И вот финальный шаг - возможность отключить 2FA исчезла совсем.
На самом деле это правильно
В августе 2026 года червь скомпрометировал более 400 npm-пакетов с суммарными 1.3 миллиарда установок в месяц. Один из главных векторов атаки - украденные учётные данные разработчиков без двухфакторки. Червь собирал токены с правом записи и публиковал заражённые пакеты от лица их авторов.
После этого инцидента GitHub ещё и объявил о миграции npm публикации с TOTP на FIDO-based 2FA - WebAuthn и passkeys. Аргумент понятен: TOTP можно перехватить через фишинг, passkeys - нельзя.
Что изменилось для разработчиков
Для большинства - ничего. Если 2FA уже была включена - всё работает как раньше. Токены, SSH ключи и приложения продолжают работать без изменений.
Больнее всего задело сервисные аккаунты и ботов в организациях. Любой аккаунт без 2FA автоматически исключается из организации. CI/CD пайплайны которые использовали машинные аккаунты без двухфакторки - перестали работать.
Что делать с сервисными аккаунтами
GitHub рекомендует переходить на Trusted Publishing через OIDC вместо долгоживущих токенов. Это убирает хранение секретов вообще - токен выдаётся на конкретный запуск CI и живёт минуты а не месяцы.
Я сам уже давно использую 2FA. Authenticator app на телефоне, плюс аппаратный ключ как резерв. Неудобства минимальные, спокойствие - реальное.
Безопасность через неудобство - это всегда компромисс. Но в данном случае неудобство небольшое, а риск без 2FA - очень реальный.

Комментарии