GitHub 的密鑰掃描(secret scanning)功能,這次新增了三家服務的憑證偵測能力:Lovable Labs、Pydantic Services(旗下的 Logfire 與 Pydantic AI Gateway)、以及 Supabase。這個功能原本就是用來找出不小心被寫進程式碼或提交紀錄裡的 API 金鑰、存取權杖,新增的這幾種偵測器,讓更多常見的 AI 與後端服務憑證也能被自動發現。
技術上,GitHub 新增了五種密鑰格式的偵測規則,包括 Lovable 的 lovable_api_key,Pydantic 的 logfire_token 與 pydantic_ai_gateway_api_key,以及 Supabase 的 supabase_oauth_access_token 與 supabase_scoped_personal_access_token。如果是跟 GitHub 有合作的服務商,一旦在公開儲存庫發現對應的金鑰,GitHub 會直接通知該服務商撤銷或更換憑證;一般使用者自己的金鑰,則會在公開與私有儲存庫都觸發警示。
這則更新值得留意的地方,是 Lovable 這次是以正式合作夥伴的身分加入密鑰掃描計畫,而 Pydantic 與 Supabase 都是這幾年很熱門的 AI 開發與後端服務,代表 GitHub 持續把觸角伸進 AI 應用的開發鏈裡,而不只是傳統雲端服務。密鑰外洩一直是開源專案很常見的資安事故源頭,多一種偵測器,就少一種讓外部帳號被盜用的風險。
對剛開始學程式、把專案放上 GitHub 的孩子來說,這則新聞提醒一個很實際的習慣:不要把 API 金鑰、密碼直接寫在程式碼裡上傳,因為真的會被自動掃描發現,也真的會被壞人利用。知道 GitHub 背後有這樣的保護機制,也能讓孩子更放心地練習把自己的作品開源分享出去。
開源資安開發工具