GitHub 公布与微软 Applied Sciences 合作的密钥检测模型,使用代码上下文判断没有固定前缀的密码或凭据。例如,同样一段字符串出现在数据库连接地址和普通占位示例里,含义并不相同。新的 ModernBERT 分类器处理候选字符串批次,官方报告延迟低于两毫秒,目标是在代码推送前完成检查。
此前面向特定服务商的检测常依赖已知格式,内部数据库密码等非结构化内容更难识别。GitHub 希望把模型判断接到 push protection,在敏感内容进入仓库历史之前提醒开发者或 Agent 修改。该能力目前为私有预览,计划本月稍晚向相关 Enterprise Cloud 和 Teams 客户开放,并消耗 AI credits。
已经启用 AI secret detection 的组织,其推送后扫描从发布日开始更新到新模型。文章也公布了九个季度的数据:扫描量与包含凭据的推送量同时增长,并没有观察到每次推送泄露比例持续上升的明确趋势。GitHub 因此把重点放在让检测跟上代码产出速度,而不是简单把泄露增加归因于开发者使用 AI 后更粗心。