01 Что произошло
GitHub сообщает, что алерты AI-detected Password перешли на новую дообученную модель. Клиентов с такими алертами перевели на неё автоматически. По словам компании, модель читает код вокруг фрагмента и не генерирует код или текст.
02 Ключевые детали
- Модель читает окружающий код, чтобы находить вероятные учётные данные, в том числе пароли без распознаваемого формата токена. По описанию GitHub, она не генерирует код и текст.
- AI-проверка секретов в push protection пока в приватном превью. AI-сканирование через /security-review в Copilot CLI и Copilot app, по заявлению GitHub, скоро появится в приватном превью. GitHub также планирует подключить AI-алерты к GHES 3.23 в публичном превью.
- Алерты по AI-обнаруженным секретам остаются в GHSP и GHAS без доплаты. Новые опт-ин проверки push protection и security review будут расходовать GitHub AI Credits.
- Push protection планируется для клиентов GitHub Enterprise Cloud или GitHub Teams с покупкой GHSP или GHAS. Включает его администратор с учётом политик организации или предприятия. Проверки security review по умолчанию выключены, и запуск /security-review их не включает.
03 Почему это важно
Для команд, которые используют защиту секретов GitHub, это может расширить поиск паролей без понятного формата. Перед включением стоит проверить право на функцию, политики и бюджет AI Credits. Независимых данных о точности в источнике нет.
04 Кому полезно
Специалисты по информационной безопасности и системные администраторы.
ПервоисточникGitHub Copilot