Перейти к содержимому
Экосистема AI Vibe

Новости

GitHub Enterprise: перед токеном — живой человек у Entra ID

Редакция 25 сентября 2026 г.

Разработчик подтверждает личность через Microsoft Entra ID перед выпуском токена в GitHub Enterprise Cloud.

В GitHub Enterprise Cloud в предпросмотре перед опасными операциями снова нужно подтвердить личность: интерактивный повторный вход или многофакторный вызов через ваш identity provider. GitHub называет это proof of presence — надстройка над sudo mode, чтобы в момент действия был живой авторизованный человек, а не только валидная сессия или долгоживущий токен.

Украденные session cookie и длинные токены уже фигурировали в supply chain-атаках; сценарий «агент сделал лишний шаг без вашего ведома» как раз про это. Пока фича только у managed user (EMU) на github.com и GHEC-DR, если единый вход — Microsoft Entra ID по SAML или OIDC.

Какие шаги блокируются без проверки

  • создание токена;
  • правка webhooks;
  • изменение настроек безопасности организации;
  • просмотр recovery codes.

При попытке GitHub отправляет в Entra ID: там срабатывает ваша политика — повторный sign-in, MFA, compliance устройства. Действие продолжается только если пользователь вернулся с подтверждением. Настраивают либо повторную аутентификацию (иногда хватает пароля по правилам IdP), либо MFA с приложением или биометрией.

Окно после challenge

Модель сессии как у sudo mode: после успешной проверки в том же браузере чувствительные шаги можно повторять 2 часа без нового proof of presence. Проверку перед merge pull request обещают отдельно. Для регулируемых отраслей в анонсе упоминают свежую аутентификацию перед чувствительными операциями — в духе FDA Part 11.

Источник: Require proof of presence for high-impact actions.