GitHub Blog · AI & ML· Erin Havens·· 4 小时前精选AI 评分62
GitHub 推出基于 ModernBERT 的密钥检测模型,push 前 2 毫秒内拦截
Secret protection must scale with software
AI 导读
GitHub 发布与 Microsoft Applied Sciences 联合训练的 ModernBERT 分类器,用代码上下文判断候选密钥,可在 2 毫秒内评估一批候选值,据称能把可拦截的密钥数量提升一倍以上。
推荐理由
GitHub 用九个季度的数据说明密钥泄露为何随代码量增长,并给出把检测前移到 push 环节的模型方案。
深读指南
适合谁读:关注代码安全、密钥泄露防护、DevSecOps 与 AI 辅助开发的工程团队、安全负责人及技术决策者。
推送量增长并未伴随单次推送密钥出现率的显著上升,且开发者主动覆盖拦截的比例在下降,说明问题更多来自规模而非开发者变得粗心。
we found no statistically detectable trend regarding per-push prevalence
人工撤销密钥的周期很长,说明仅靠提醒开发者谨慎无法解决规模化问题,预防必须依赖可自动化的计算能力。
The mean time to manually revoke a secret hovers around 40 days
推送前拦截的成本低且决策简单,而密钥进入历史后成本不可控,因此平台需要在开发流程更早阶段识别更多密钥。
the cost of stopping it is small, and the decision is binary: block or allow
局限与前提:文章由 GitHub 发布,包含产品推广与未来规划;部分数据为内部统计,未提供完整方法论或第三方验证;模型性能、成本效率与“可预防密钥数量翻倍”等说法未给出独立评测细节;功能仍处于私有预览或即将推出,实际效果有待验证。
对照原文阅读来源:GitHub Blog · AI & ML · github.blog