GitHub Enterprise: перед токеном — живой человек у Entra ID

В GitHub Enterprise Cloud в предпросмотре перед опасными операциями снова нужно подтвердить личность: интерактивный повторный вход или многофакторный вызов через ваш identity provider. GitHub называет это proof of presence — надстройка над sudo mode, чтобы в момент действия был живой авторизованный человек, а не только валидная сессия или долгоживущий токен.
Украденные session cookie и длинные токены уже фигурировали в supply chain-атаках; сценарий «агент сделал лишний шаг без вашего ведома» как раз про это. Пока фича только у managed user (EMU) на github.com и GHEC-DR, если единый вход — Microsoft Entra ID по SAML или OIDC.
Какие шаги блокируются без проверки
- создание токена;
- правка webhooks;
- изменение настроек безопасности организации;
- просмотр recovery codes.
При попытке GitHub отправляет в Entra ID: там срабатывает ваша политика — повторный sign-in, MFA, compliance устройства. Действие продолжается только если пользователь вернулся с подтверждением. Настраивают либо повторную аутентификацию (иногда хватает пароля по правилам IdP), либо MFA с приложением или биометрией.
Окно после challenge
Модель сессии как у sudo mode: после успешной проверки в том же браузере чувствительные шаги можно повторять 2 часа без нового proof of presence. Проверку перед merge pull request обещают отдельно. Для регулируемых отраслей в анонсе упоминают свежую аутентификацию перед чувствительными операциями — в духе FDA Part 11.
Источник: Require proof of presence for high-impact actions.