GitHubは10月7日、秘密情報の検出に特化したモデルの計画を公開した。対象は秘密スキャンの警報、プッシュ保護、GitHub Copilotのセキュリティレビューだ。モデルは周囲のコードを読み、見分けやすいトークン形式を持たないパスワードも含めて、資格情報らしい箇所を指す。コードや文章の生成はしない。
すでにAI検出のパスワード警報を使っている顧客は、新しいモデルへ自動で切り替わった。この警報スキャンはGitHub Secret Protection(GHSP)とGitHub Advanced Security(GHAS)に含まれ、追加料金はない。GitHub Enterprise Server 3.23でも、同じ購入範囲の公開プレビューとしてAI検出警報を出す予定だ。Server版のこのリリースに、AIのプッシュ保護とCopilotのセキュリティレビューコマンドは含まれない。
費用が変わるのは、これから広げる任意の検査だ。プッシュ時に非構造の資格情報を止める機能は現在プライベートプレビューで、GitHub Enterprise CloudまたはGitHub TeamにGHSPかGHASが必要で、管理者が有効にする。公開プレビューへ進むとAIクレジットを消費し、多くはリポジトリを所有する組織に請求される。ブロックしなくても検査だけでクレジットが減る。Copilot CLIとCopilotアプリの/security-reviewに秘密分類を足す機能も近日で、GHSPやGHASがなくても個人のCopilotプランが対象になり得る。既定はオフで、レビューを実行しただけでは有効にならない。予算アラートだけでは利用は止まらないため、上限で停止する設定が必要だ。エージェントに、クレジットを使う機能の有効化や予算変更を勝手にさせない、とGitHubは書いている。