程式忍者PGNinja

GitHub Blog

GitHub 用 AI 模型加速攔截外洩密鑰,因應程式碼暴增

· GitHub 與微軟合作訓練新的 AI 分類模型,在 2 毫秒內判斷推送中的密鑰是否真的外洩,協助自動化安全防護跟上 AI 寫程式碼的速度。

這篇文章談的是 GitHub 推出的新一代秘密偵測 AI 模型,目的是解決密鑰(如密碼、API 金鑰)外洩的問題正隨著 AI 代理寫程式碼而加劇。文章指出,GitHub 上三分之一的 Pull Request 已經牽涉到 AI 代理,而外洩的新密鑰數量平均每兩秒就出現一筆,年增率達到 100%,但人工撤銷一個外洩密鑰平均卻要花 40 天,甚至五分之一的案例要超過 90 天才處理完。

為了解決這個落差,GitHub 與微軟應用科學部門合作,開發了一套以 ModernBERT 為基礎的分類模型,能在不到 2 毫秒內評估「這段看起來像密鑰的文字」是不是真正會外洩的秘密,判斷時還會參考程式碼的上下文,例如它是不是寫在 Dockerfile 裡的密碼欄位。GitHub 表示,這個模型能讓系統多攔截一倍以上的外洩密鑰,並會整合進 GitHub Secret Protection 這項產品中。

文章也附上一些趨勢數字:從 2024 年第二季到 2026 年第二季,經過秘密掃描的推送量成長了 2.84 倍,帶著密鑰的推送也成長 2.59 倍,但開發者選擇強行略過安全警示送出程式碼的比例,卻從 6.63% 降到 3.93%,顯示即使程式碼量暴增,安全攔截機制如果做得夠準確,開發者反而比較願意配合,不會覺得是在擋路。

對正在學程式的孩子與家長來說,這篇文章是一個很具體的提醒:寫程式時絕對不要把密碼、金鑰直接寫在程式碼裡面,就算只是練習專案也要養成用環境變數或設定檔管理機密資訊的習慣,因為就像文章說的,一旦不小心把密鑰推上公開的程式碼儲存庫,很快就可能被自動抓到、也可能被濫用,防範勝於事後補救。

GitHubAI資安開發工具

其他新聞