跳到正文
原文
GitHub Blog · AI & ML· Erin Havens·· 4 小时前精选AI 评分62

GitHub 推出基于 ModernBERT 的密钥检测模型,push 前 2 毫秒内拦截

Secret protection must scale with software

AI 导读

GitHub 发布与 Microsoft Applied Sciences 联合训练的 ModernBERT 分类器,用代码上下文判断候选密钥,可在 2 毫秒内评估一批候选值,据称能把可拦截的密钥数量提升一倍以上。

推荐理由

GitHub 用九个季度的数据说明密钥泄露为何随代码量增长,并给出把检测前移到 push 环节的模型方案。

深读指南

适合谁读:关注代码安全、密钥泄露防护、DevSecOps 与 AI 辅助开发的工程团队、安全负责人及技术决策者。

  • 推送量增长并未伴随单次推送密钥出现率的显著上升,且开发者主动覆盖拦截的比例在下降,说明问题更多来自规模而非开发者变得粗心。

    we found no statistically detectable trend regarding per-push prevalence
  • 人工撤销密钥的周期很长,说明仅靠提醒开发者谨慎无法解决规模化问题,预防必须依赖可自动化的计算能力。

    The mean time to manually revoke a secret hovers around 40 days
  • 推送前拦截的成本低且决策简单,而密钥进入历史后成本不可控,因此平台需要在开发流程更早阶段识别更多密钥。

    the cost of stopping it is small, and the decision is binary: block or allow

局限与前提:文章由 GitHub 发布,包含产品推广与未来规划;部分数据为内部统计,未提供完整方法论或第三方验证;模型性能、成本效率与“可预防密钥数量翻倍”等说法未给出独立评测细节;功能仍处于私有预览或即将推出,实际效果有待验证。

对照原文阅读

来源:GitHub Blog · AI & ML · github.blog