GitHub 推出基于 ModernBERT 的 AI 密钥检测以在推入前拦截未结构化凭证
Secret protection must scale with software
GitHub 发布基于 Microsoft Applied Sciences 微调的 ModernBERT 分类器,将推入保护(push protection)扩展至未结构化秘密,能在两毫秒内评估候选秘密批次,使可预防的秘密数量翻倍。该功能目前处于私有预览阶段,本月将在拥有 GitHub Secret Protection 的企业云和团队计划中开放,并消耗 AI 积分。
数据表明,2024 年第二季度至 2026 年第二季度期间,公开展示的推送量增长 2.84 倍,但携带凭证的推送占比并未显著上升,挑战了“AI 导致开发者更粗心”的观点;然而,手动撤销凭证的平均时间仍约为 40 天,且五分之一超过 90 天,显示人工修复无法随代码创建速度扩展。新模型通过上下文感知识别数据库 URL、Kubernetes Secret 和 Dockerfile 中的密码值,同时允许占位符 changeme,解决了精度、延迟、吞吐量和成本耦合的“四体问题”。
事实层面,该模型将集成到 Copilot CLI 和 Copilot App 的/security-review 命令中,供用户在不依赖组织级计划的情况下提前处理秘密;同时随 GitHub Enterprise Server 3.23 公共预览版发布,支持隔离环境。推断层面,平台正从依赖人工响应转向计算驱动的主动防御,试图解决“预防随算力扩展,修复随人力扩展”的结构性失衡。猜测层面,随着更多合作伙伴加入扫描计划,默认拦截策略可能进一步覆盖更多凭证类型,但具体时间表未在文中披露。
材料揭示推入拦截率与人工修复成本的非线性矛盾,并给出<2ms 的 ModernBERT 模型作为可验证的规模化方案。
来源:GitHub Blog · AI & ML · github.blog