01 发生了什么
GitHub表示,AI检测的Password告警已转到新的微调模型。系统已自动为有此类告警的客户完成升级。该模型读取代码上下文来识别可能的凭证,据GitHub介绍,它不生成代码或文本。
02 关键细节
- 模型会读取周围代码,识别可能的凭证,包括没有可识别令牌格式的密码。据GitHub称,该模型不生成代码或文字。
- 推送保护中的AI检测密钥目前处于私有预览。据GitHub称,Copilot CLI和Copilot应用中通过/security-review命令进行的AI密钥扫描即将进入私有预览。GitHub还计划将AI检测告警引入GHES 3.23,处于公开预览。
- AI检测的密钥告警在GHSP和GHAS中继续包含,无额外费用。新的可选推送保护和安全审查检查将消耗GitHub AI Credits。
- 推送保护计划面向购买了GHSP或GHAS的GitHub Enterprise Cloud或GitHub Teams客户。管理员需根据组织或企业政策启用。安全审查的新密钥检查默认关闭,运行/security-review不会启用它们。
03 为什么重要
对于使用GitHub密钥保护的团队,这可能扩大对无结构凭证(如密码)的检测范围。开启前应确认功能资格、管理员政策和AI Credits预算。来源未提供独立的准确率验证结果。
04 适合谁
信息安全专业人员及系统管理员。
原始来源GitHub Copilot