何が起きたか
2026年10月7日、GitHub (Microsoft Applied Sciencesと共同) は、プッシュ保護を構造化されていないシークレットに拡張するAI分類器を発表しました。ModernBERTベースのモデルが周囲のコードを評価して、データベースURL、Kubernetes Secretマニフェスト、Dockerfile内のパスワード状の値をフラグ付けし、候補バッチを2ms未満で評価し、防止されるシークレットを2倍以上に増やす位置付けです。これはプライベートプレビュー中 (Enterprise Cloud/Team Secret Protectionユーザーには10月後半)、GitHub Enterprise Server 3.23でパブリックプレビューとして提供され、エアギャップ環境およびCopilot CLI /security-reviewコマンドも含まれます。
なぜ重要か
現在GitHub PRの3件に1件がAIエージェントを伴う中、資格情報の漏洩はAIコード出力とともに拡大しており、パターンのみのスキャンでは内部データベースパスワードを見逃します。これにより、検出がより早期 (履歴書き込み前のブロック) に移行し、コストは無制限の数週間の手動失効ではなく二値判断となります。また、エージェント作成プッシュ向けにCopilot CLIにも拡張されます。
適用範囲
GitHub EnterpriseのAppSecおよびプラットフォームチームは、10月の一般プレビューでAIベースのプッシュ保護をオプトインし、AIクレジット消費を予算化し、ハードブロックを強制する前に自社コードベースで精度をテストすべきです。エアギャップ環境のEnterprise Server 3.23ユーザーにはパブリックプレビューで提供されます。