GitHub 推出专用模型检测泄露密钥,推送保护与 Copilot 审查接入

GitHub 发布专为泄露密钥检测打造的微调模型,能结合上下文识别没有固定格式的密码等凭证,并计划将其接入密钥扫描告警、推送保护和 Copilot 安全审查。

一句话看懂:GitHub 发布专为泄露密钥检测打造的微调模型,能结合上下文识别没有固定格式的密码等凭证,并计划将其接入密钥扫描告警、推送保护和 Copilot 安全审查。

事件核心:发生了什么

据 GitHub Changelog 2026 年 10 月 7 日发布的信息,GitHub 正在推进一套基于自研微调模型的 AI 密钥检测能力,覆盖三条产品线:密钥扫描告警、推送保护(push protection)和 GitHub Copilot 的安全审查。

该模型会阅读代码上下文来判断疑似凭证,包括那些没有可识别 token 格式的密码。GitHub 强调模型只做检测,不生成代码或文字。现有已启用 AI 检测密码告警的客户会自动升级到新模型。推送保护中的 AI 密钥检测已进入私有预览;Copilot CLI 和 Copilot App 中的 /security-review 命令也将很快进入私有预览。

计费方面,AI 检测告警继续包含在 GHSP 和 GHAS 中,不额外收费;而推送保护的新可选检查与 /security-review 命令会消耗 GitHub AI Credits,相关计费将在未来几周内引入。AI 检测告警还将在 GHES 3.23 公开预览中提供,包含在企业现有 GHSP 和 GHAS 采购内。

为什么重要

密钥泄露一直是代码托管平台上的高频风险,传统扫描多依赖正则和已知 token 格式,对无格式密码、上下文相关凭证的覆盖有限。GitHub 用专用模型补上这块,意味着密钥安全开始从“模式匹配”走向“上下文理解”。

更关键的是,这套能力被嵌入到开发者已有的工作流里:提交前、推送时、以及 Copilot 审查阶段。相比事后告警,推送时拦截能减少密钥写入仓库历史后再清理的成本。对 GitHub 而言,这也是把 AI 能力落到安全场景、并与 AI Credits 计费体系绑定的一步。

对用户/开发者/创作者的影响

对使用 GHSP 或 GHAS 的企业和团队,现有 AI 密码告警会自动升级,无需额外操作;但推送保护中的 AI 检查需要管理员主动开启,且按组织计费,即使没有拦截推送也可能消耗 AI Credits。企业需要提前评估 AI Credit 预算和策略。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

对使用 Copilot 的开发者,/security-review 可在提交、推送或发起 PR 审查前检查当前改动,返回优先级排序的发现和修复建议,且该功能默认关闭,不会因为运行命令而自动开启。它不要求 GHSP 或 GHAS 许可证,但会消耗 AI Credits,计费账户为当前 Copilot 计划。目前公开信息显示,该能力仍在私有预览阶段,尚未全面开放。

值得关注的后续

一是推送保护与 /security-review 的 AI 检查何时从私有预览进入公开可用,以及 AI Credits 的实际消耗水平。二是 GHES 3.23 的公开预览是否按期落地,企业自托管场景的检测效果如何。三是其他代码托管与安全厂商是否会跟进上下文感知的密钥检测,以及这类模型在误报率和漏报率上的实际表现。

来源:GitHub Changelog

celebrityanime
celebrityanime
文章: 28008

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注