本文へスキップ
MameTechNews
バックエンド

GitHub、漏えい秘密の検出を専用モデルへ切り替え

## POINTS

  • 既存のAI検出警報はGHSPとGHASのまま追加料金なし。Serverは3.23の公開プレビューで警報のみ対応する。
  • プッシュ保護のAI検査は管理者が有効化し、今後はブロックしなくてもクレジットを消費し得る。
  • `/security-review`の秘密検査は既定オフ。個人プランも対象になり得るが、実行だけでは有効にならない。

GitHubは10月7日、秘密情報の検出に特化したモデルの計画を公開した。対象は秘密スキャンの警報、プッシュ保護、GitHub Copilotのセキュリティレビューだ。モデルは周囲のコードを読み、見分けやすいトークン形式を持たないパスワードも含めて、資格情報らしい箇所を指す。コードや文章の生成はしない。

すでにAI検出のパスワード警報を使っている顧客は、新しいモデルへ自動で切り替わった。この警報スキャンはGitHub Secret Protection(GHSP)とGitHub Advanced Security(GHAS)に含まれ、追加料金はない。GitHub Enterprise Server 3.23でも、同じ購入範囲の公開プレビューとしてAI検出警報を出す予定だ。Server版のこのリリースに、AIのプッシュ保護とCopilotのセキュリティレビューコマンドは含まれない。

費用が変わるのは、これから広げる任意の検査だ。プッシュ時に非構造の資格情報を止める機能は現在プライベートプレビューで、GitHub Enterprise CloudまたはGitHub TeamにGHSPかGHASが必要で、管理者が有効にする。公開プレビューへ進むとAIクレジットを消費し、多くはリポジトリを所有する組織に請求される。ブロックしなくても検査だけでクレジットが減る。Copilot CLIとCopilotアプリの/security-reviewに秘密分類を足す機能も近日で、GHSPやGHASがなくても個人のCopilotプランが対象になり得る。既定はオフで、レビューを実行しただけでは有効にならない。予算アラートだけでは利用は止まらないため、上限で停止する設定が必要だ。エージェントに、クレジットを使う機能の有効化や予算変更を勝手にさせない、とGitHubは書いている。