安全 #编码智能体 2026-10-08 · 原文发布 10-07

GitHub 推出专用密钥检测模型:读上下文识别无固定格式的密码,推送拦截与 Copilot /security-review 将陆续接入

GitHub 用自己微调的模型做密钥扫描,覆盖告警、推送拦截和 Copilot 安全评审三个环节,并提前公布了计费方式。

一手来源 GitHub Changelog · github.blog 读原文 ↗

// 要点

  • 模型读取周边代码来判断可能的凭据,包括没有可识别 token 格式的密码;它只做识别,不生成代码或文字。
  • 已有的 AI 检测密钥告警即日起自动换成新模型,GHSP 与 GHAS 客户不额外收费;GHES 3.23 将以公开预览提供 AI 检测告警。
  • AI 推送拦截进入私有预览,在密钥进入仓库历史之前提醒移除;Copilot CLI 与 Copilot 应用的 /security-review 即将加入该分类器的检查,同样先是私有预览。
  • 新的推送拦截和 /security-review 检查默认关闭、需主动开启,会消耗 GitHub AI Credits;即使没有拦下推送,检查也可能计费。

开发者视角智能体每步都在提交,密钥混进历史的概率只会更高,push 时就拦下比事后轮换便宜得多。我会先在已买 GHSP 的仓库开推送拦截试点,同时给 AI Credits 设预算上限,因为不拦截也会计费;GitHub 在说明里还特意写了「智能体不应在未授权时开启计费功能」,这条值得原样写进团队的智能体规则。

// 来龙去脉 · 来自 #编码智能体 专题

看完整时间线 →
  1. 10-08 GitHub Copilot 本地沙箱正式可用:限制智能体命令的文件、网络与凭据访问,企业可强制开启
  2. 10-06 AWS 发布 aws-ai-ml 技能:让 Claude Code、Codex、Kiro 帮你压测 SageMaker 推理端点并生成部署代码
  3. 10-05 GitHub Copilot 代码评审开放 REST / GraphQL API,默认评审力度改为 Balanced