7 октября 2026 г.
GitHub добавит ModernBERT в защиту от утечки ключей
Новый классификатор GitHub распознает пароли, токены и другие неструктурированные учетные данные до их попадания в историю репозитория.
GitHub представила классификатор ModernBERT, который будет искать неструктурированные секреты перед записью изменений в историю репозитория. Модель разработана совместно с Microsoft Applied Sciences и предназначена для системы push protection.
Под секретами GitHub понимает пароли, API-ключи, токены доступа и другие учетные данные, открывающие доступ к внешним системам. Компания рассчитывает, что новый классификатор позволит более чем вдвое увеличить число утечек, предотвращаемых на этапе отправки кода.
ModernBERT учитывает контекст кода
Обычные детекторы надежно находят ключи с известным форматом или характерным префиксом. Пароль от внутренней базы данных может выглядеть как произвольная последовательность символов и не иметь таких признаков.
ModernBERT оценивает потенциальные секреты вместе с окружающим кодом. По данным GitHub, обработка одного набора кандидатов занимает менее двух миллисекунд. Классификатор при этом не генерирует текст или программный код. Такая скорость позволяет использовать его непосредственно во время push-операции, когда отправку еще можно остановить.
Объем утечек растет вместе с разработкой
GitHub сообщает, что новый секрет появляется в публично доступном коде примерно каждые две секунды. Push protection сейчас блокирует около 30% новых секретов до их попадания в историю. Остальные обнаруживаются уже после раскрытия учетных данных.
С II квартала 2024 года по II квартал 2026 года число проверенных отправок выросло в 2,84 раза, а число отправок с учетными данными увеличилось в 2,59 раза. Компания не обнаружила статистически заметного роста доли секретов в расчете на одну отправку. Доля предупреждений, которые разработчики решили обойти, за тот же период снизилась с 6,63% до 3,93%.
Рост нагрузки GitHub связывает с увеличением объема создаваемого кода. По информации платформы, уже каждый третий pull request связан с участием ИИ-агента.
Доступ будет зависеть от тарифа
Функция находится в закрытом предварительном доступе. В октябре 2026 года GitHub планирует открыть ее организациям с GitHub Secret Protection на тарифах Enterprise Cloud и GitHub Teams. Проверки с использованием классификатора будут расходовать AI credits.
Администраторам перед подключением потребуется уточнить доступность функции в своем тарифе и правила списания кредитов. Новая проверка предотвращает попадание части секретов в репозиторий, но не заменяет отзыв и ротацию ключей, которые уже оказались в истории проекта или журналах сборки.
