本文へスキップ
MameTechNews
バックエンド

GitHub、高影響操作の直前にIdP再認証を要求できるProof of presenceを公開

## POINTS

  • 対象はEntra IDでSSOするEMU企業のみ。一般のGitHub.com個人アカウントは対象外
  • トークン作成やWebhook変更の直前に、IdPへの再認証または追加のMFAが挟まる
  • エージェントによる高影響操作は通らなくなる。自動化はGitHub AppやPATへ分ける

GitHubは2026年9月24日、GitHub Enterprise Cloud向けにProof of presenceをパブリックプレビューした。トークン作成、Webhook編集、Organizationのセキュリティ設定変更、リカバリコード閲覧など高影響操作の直前に、利用者をIdPへ戻し、再認証または追加の多要素認証を済ませた証明が返るまで操作を通さない。

対象範囲は狭い。github.comおよびGitHub Enterprise Cloud with Data Residency上のEnterprise Managed Users(EMU)で、SSOのIdPがMicrosoft Entra ID(SAMLまたはOIDC)の場合に限る。セッションCookieや長期トークンがサプライチェーン攻撃で使われた事例を踏まえ、有効なセッションがあるだけでは足りず、その瞬間に権限のある人間が操作していることを確認する。成功後はsudoモードと同じく、そのブラウザセッションで2時間は再確認しない。プルリクエストマージ前の確認は近日対応予定とされる。

エージェントや自動化がトークン発行やWebhook変更まで踏み込む運用では、この設定が通らなくなる。人間の管理操作と自動化を分け、後者はFine-grained PATやGitHub Appに寄せる必要がある。Entra ID側で再認証とMFAのどちらを要求するかも、運用負荷とリスクのバランスになる。