A GitHub több mint kétszer annyi titkot blokkolna az új AI-modellel

A GitHub új, ModernBERT-alapú modellje a fejlesztési folyamat korai szakaszában keresné a kódba kerülő titkos adatokat. A vállalat szerint az osztályozó több mint kétszeresére növelheti a blokkolható titkok számát, miközben egy jelöltkészletet két milliszekundumnál rövidebb idő alatt vizsgál meg.
- A GitHub szerint már minden harmadik pull requestben szerepel AI-ügynök.
- Az új ModernBERT-osztályozó két milliszekundumnál rövidebb idő alatt vizsgálja a jelölteket.
- A modell több mint kétszeresére növelheti a megelőzhető titkok számát.
- A push protection az újonnan észlelt titkok körülbelül 30 százalékát blokkolja a tárház előzményei előtt.
- A funkció a Copilot CLI-be, a Copilot Appba és a GitHub Enterprise Server 3.23-ba is bekerül.
Az AI-ügynökök gyorsítják a kódolást, a védelemnek is lépést kell tartania
A GitHub október 7-i bejegyzése szerint jelenleg minden harmadik pull requestben szerepel AI-ügynök. Egy évvel korábban ez az arány még tízből kevesebb mint egy volt. Ha a növekedési ütem fennmarad, két éven belül a GitHubra feltöltött kód nagy részét ügynök írhatja, amelyet egy ember talán soha nem olvas végig.
A vállalat kilenc teljes negyedév adatai alapján azt állítja, hogy az AI-ügynökök megjelenése nem járt kimutatható növekedéssel az egy feltöltésre jutó titokfelfedések arányában. 2024 második negyedéve és 2026 második negyedéve között a vizsgált pushok száma 2,84-szeresére nőtt, a hitelesítő adatokat tartalmazó pushoké pedig 2,59-szeresére. A fejlesztők által felülbírált blokkolások aránya közben 6,63 százalékról 3,93 százalékra csökkent.
A kézi helyreállítás hetekig tarthat
A GitHub szerint nyilvánosan látható kódban átlagosan két másodpercenként jelenik meg új titok, és ez a szám az elmúlt három évben évente megduplázódott. 2026 második negyedévében a nyilvános szkennelés másodpercenként átlagosan 26 hitelesítőadat-találatot jelentett, az ismételt észleléseket is beleszámítva.
A vállalat adatai szerint egy titok kézi visszavonása átlagosan körülbelül 40 napot vesz igénybe, és nagyjából minden ötödik esetben 90 napnál is tovább tart. A push protection már a tárház előzményeibe kerülés előtt megállítja a felismerhető hitelesítő adatokat, így a fejlesztő vagy az AI-ügynök még javíthatja a módosítást.
A GitHub technológiai partneri programja több mint 150 partnert fog össze. A részt vevő titokkiadók értesítést kaphatnak a nyilvános kitettségekről, és sok esetben azonnal visszavonják az érintett tokent. A GitHub szerint a push protection az elmúlt hónapban legalább másodpercenként egyszer blokkolt egy titkot.
Két milliszekundum alatt dönthet a modell
A push protection a GitHub szerint az újonnan észlelt titkok körülbelül 30 százalékát még a tárház előzményeibe kerülés előtt megállítja. A fennmaradó 70 százalékot csak később találják meg, amikor a hitelesítő adat már látható kódban szerepel.
Az új ModernBERT-osztályozó a környező kód alapján vizsgálja a jelölteket. Felismerheti például a jelszószerű értékeket adatbázis-URL-ben, Kubernetes Secret-manifesztben vagy Dockerfile-ban, miközben a changeme helyőrzőt engedélyezheti. A GitHub szerint a modell egy jelöltköteget két milliszekundumnál rövidebb idő alatt értékel, és a push protectionbe építve több mint kétszeresére növelheti a megelőzhető titkok számát.
A funkció jelenleg korlátozott, privát előzetesben érhető el. A GitHub közlése szerint a hónap későbbi részében a GitHub Secret Protectionnel rendelkező szervezetek használhatják Enterprise Cloud és GitHub Teams környezetben, AI-kreditek felhasználásával. Az AI-alapú titokészlelés használói automatikus frissítést kapnak, a későbbi szkennelésekből származó riasztások pedig külön díj nélkül maradnak a secret scanning részei.
A modell a GitHub Enterprise Server 3.23 kiadásában is megjelenik nyilvános előzetesként, és bekerül a Copilot CLI, valamint a Copilot App /security-review parancsába. Így a Copilot-felhasználók már push előtt kereshetik a titkokat akkor is, ha szervezetük nem rendelkezik GitHub Secret Protection-csomaggal.
GitHub: Secret protection must scale with software


