01 Ce qui s’est passé

GitHub indique que les alertes Password détectées par IA sont passées à un nouveau modèle affiné. Les clients concernés ont été mis à jour automatiquement. Selon l'entreprise, le modèle ne génère ni code ni texte.

02 Les points essentiels

  • Le modèle lit le code autour d'un élément pour identifier les identifiants probables, y compris les mots de passe sans format de jeton reconnaissable. Selon GitHub, il ne génère ni code ni texte.
  • La détection IA des secrets dans le push protection est en préversion privée. Selon GitHub, la vérification IA via /security-review pour Copilot CLI et Copilot app doit arriver bientôt en préversion privée. GitHub prévoit aussi d'ajouter les alertes IA à GHES 3.23 en préversion publique.
  • Les alertes de secrets détectés par IA restent incluses dans GHSP et GHAS sans frais supplémentaires. Les nouvelles vérifications optionnelles du push protection et du security review consommeront des GitHub AI Credits.
  • Le push protection est prévu pour les clients GitHub Enterprise Cloud ou GitHub Teams ayant acheté GHSP ou GHAS. Un administrateur doit l'activer, sous réserve des politiques de l'organisation ou de l'entreprise. Les vérifications security review sont désactivées par défaut, et /security-review ne les active pas.

03 Pourquoi c’est important

Pour les équipes qui utilisent la protection des secrets de GitHub, la détection pourrait couvrir davantage d'identifiants non structurés, comme les mots de passe. Il faut vérifier l'éligibilité, les politiques et le budget d'AI Credits avant d'activer. La source ne présente pas de résultats de précision indépendants.

04 Pour qui c’est utile

Spécialistes de la sécurité de l’information et administrateurs système.

Source originaleGitHub Copilot