GitHub 在 2026 年 10 月 7 日的更新中,推出一款專門用來偵測外洩密鑰與憑證的 AI 模型,整合進既有的 secret scanning(密鑰掃描)、push protection(推送保護)以及 GitHub Copilot 的安全檢查功能中。這個模型要解決的問題,是開發者不小心把帳密、金鑰寫進程式碼並推上 GitHub,導致敏感資訊外洩的風險。
這個模型與一般程式碼生成式 AI 不同,官方特別強調它「不生成程式碼或文字」,而是專心閱讀周圍的程式碼上下文,藉此判斷哪些字串可能是憑證,包含沒有固定、可辨識格式的密碼,也能抓出傳統只靠格式比對(regex)掃不到的洩密情況。
這項功能值得留意的地方,在於 GitHub 把 AI 判斷密鑰的能力,直接內建到開發者每天都會用到的推送與程式碼審查流程裡,而不是另外開一個獨立工具。現有的 AI 偵測掃描維持免費,但新推出的推送保護與安全檢查功能會消耗 AI 額度,使用對象主要是購買 GitHub Advanced Security(GHAS)或 GitHub Secret Protection(GHSP)的 GitHub Teams、GitHub Enterprise Cloud 用戶,以及 GitHub Enterprise Server 3.23 的公開預覽用戶。
對剛開始學程式的孩子來說,這篇新聞提醒一個很實際的習慣:密碼、API 金鑰這類機密資訊,不應該直接寫在程式碼裡上傳到 GitHub。這則消息比較偏企業資安與平台功能面,但背後的觀念——寫程式時要把機密資料和程式邏輯分開放——是每個學程式的人都該養成的基本習慣。
AI資安開發工具