ソリューション  ·  2026-10-09

GitHub、AI搭載シークレット検出をプッシュ保護に追加 — ModernBERT分類器が構造化されていないパスワードをプッシュ前に検出

ソリューションMedium 影響度Global
2026年10月7日、GitHub (Microsoft Applied Sciencesと共同) は、プッシュ保護を構造化されていないシークレットに拡張するAI分類器を発表しました。ModernBERTベースのモデルが周囲のコードを評価して、データベースURL、Kubernetes Secretマニフェスト、Dockerfile内のパスワード状の値をフラグ付けし、候補バッチを2ms未満で評価し、防止されるシークレットを2倍以上に増やす位置付けです。これはプライベートプレビュー中 (Enterprise Cloud/Team Secret Protectionユーザーには10月後半)、GitHub Enterprise Server 3.23でパブリックプレビューとして提供され、エアギャップ環境およびCopilot CLI /security-reviewコマンドも含まれます。
現在GitHub PRの3件に1件がAIエージェントを伴う中、資格情報の漏洩はAIコード出力とともに拡大しており、パターンのみのスキャンでは内部データベースパスワードを見逃します。これにより、検出がより早期 (履歴書き込み前のブロック) に移行し、コストは無制限の数週間の手動失効ではなく二値判断となります。また、エージェント作成プッシュ向けにCopilot CLIにも拡張されます。
GitHub EnterpriseのAppSecおよびプラットフォームチームは、10月の一般プレビューでAIベースのプッシュ保護をオプトインし、AIクレジット消費を予算化し、ハードブロックを強制する前に自社コードベースで精度をテストすべきです。エアギャップ環境のEnterprise Server 3.23ユーザーにはパブリックプレビューで提供されます。
GitHub Blog — Secret protection must scale with softwareHelp Net Security — GitHub adds AI to catch passwords before a code push
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →