AI觉醒星球
Awakening is here
Knowledge File / 全球热点解读
2026-06-18 11 浏览 公开

趋势解读:Secret scanning updates – June 2026,提升开发者接入体验

GitHub秘密扫描功能更新,新增合作伙伴和检测器,默认推送保护更多模式,提供有效性检查和丰富元数据,提升开发者接入体验。

SOURCE / 全球热点解读 MIN / 4 ACCESS / 公开 POST / 2026-06-18 03:23:42

原贴

查看原文
作者:Allison 来源站点:github.blog 原贴时间:

原文

Since our last pattern update , we’ve expanded secret scanning’s detection coverage with new partners, more patterns blocked by push protection by default, additional validity checks, and richer metadata for leaked secrets. Secret scanning now automatically detects the following new secret types in your repositories. This release adds two new partners (Cloudsmith and Meraki), significantly expands GitLab token coverage, and adds detectors for Elastic, Slack, Supabase, DataDog, and VolcEngine. Partner secrets are automatically reported to the secret issuer when found in public repositories through the secret scanning partnership program . User secrets generate secret scanning alerts when found in public or private repositories. The following detectors are now included in push protection by default. Repositories with secret scanning enabled, including free public repositories, will have commits containing these secrets automatically blocked. Patterns that are not yet enabled by default remain configurable in your push protection settings. These patterns now support validity checks, so alerts tell you whether a leaked credential is still active and help you prioritize remediation. These patterns now include extended metadata when detected, providing richer context about leaked secrets. Learn more about secret scanning and see the full list of supported secrets in our documentation. Let us know what you think in the community discussion .

中文翻译

自上次模式更新以来,我们与新合作伙伴扩大了秘密扫描的检测覆盖范围,默认情况下推送保护阻止了更多模式,进行了额外的有效性检查,并为泄露的秘密提供了更丰富的元数据。秘密扫描现在会自动检测存储库中的以下新秘密类型。此版本添加了两个新的合作伙伴(Cloudsmith 和 Meraki),显着扩展了 GitLab 令牌覆盖范围,并添加了 Elastic、Slack、Supabase、DataDog 和 VolcEngine 的检测器。当通过秘密扫描合作伙伴计划在公共存储库中发现合作伙伴秘密时,会自动将合作伙伴秘密报告给秘密发布者。当在公共或私人存储库中发现用户机密时,会生成秘密扫描警报。默认情况下,以下检测器现在包含在推送保护中。启用秘密扫描的存储库(包括免费公共存储库)将自动阻止包含这些秘密的提交。默认情况下尚未启用的模式仍然可以在推送保护设置中进行配置。这些模式现在支持有效性检查,因此警报会告诉您泄露的凭据是否仍然有效,并帮助您确定修复的优先级。这些模式现在包括检测到的扩展元数据,提供有关泄露秘密的更丰富的上下文。了解有关秘密扫描的更多信息,并在我们的文档中查看支持的秘密的完整列表。让我们知道您在社区讨论中的想法。

核心信息

GitHub秘密扫描功能更新,新增合作伙伴和检测器,默认推送保护更多模式,提供有效性检查和丰富元数据,提升开发者接入体验。

  • 新增Cloudsmith和Meraki等合作伙伴
  • 默认推送保护覆盖更多模式
  • 新增有效性检查,判断凭证是否有效
  • 扩展元数据提供更丰富上下文
  • 提升开发者安全接入体验

详细解读

这是什么信号?GitHub 秘密扫描功能迎来重大更新,新增 Cloudsmith 和 Meraki 两大合作伙伴,扩展 GitLab 令牌覆盖,并加入 Elastic、Slack、Supabase、DataDog、VolcEngine 等检测器。同时,默认推送保护覆盖更多模式,并引入有效性检查和扩展元数据。这表明 GitHub 正在强化其安全能力,降低开发者因凭证泄露导致的安全风险。

为什么重要?秘密扫描是开发者安全防护的关键一环。更新后,更多类型的秘密被自动检测和阻止,有效性检查帮助开发者快速区分活跃凭证与过期凭证,避免无效警报。扩展元数据提供上下文,便于精准修复。这直接提升了开发者的接入体验,减少了手动配置和安全排查负担。

对谁有价值?主要面向使用 GitHub 的开发者、安全团队和 DevOps 工程师。对于个人开发者,能更安心地提交代码,避免意外泄露;对于企业,可降低凭证泄露导致的数据泄露风险,提高安全合规性。

可以怎么行动?1. 立即启用或确认秘密扫描已开启,尤其是在私有仓库中;2. 检查推送保护设置,确保新支持的检测器已激活;3. 定期查看有效性检查结果,优先处理活跃凭证泄露;4. 利用扩展元数据快速定位泄露源。5. 关注未来更新,适配更多秘密类型。

风险或限制:1. 新检测器可能产生误报,需人工验证;2. 默认推送保护可能阻塞合法提交,需配置白名单;3. 部分模式仍为可选,需自行启用;4. 有效性检查仅针对部分模式,非全部覆盖。开发者需结合自身场景权衡。

信息差价值

信息差价值:多数开发者仅关注 GitHub 的一般更新,但此次秘密扫描的扩展细节(如新增检测器、有效性检查)是安全领域的细分信号。提前掌握这些变化,可在团队或客户中建立安全领先性。

业务启发:安全工具链的易用性正在成为核心竞争力。GitHub 通过减少配置复杂度和提供自动化检查,降低了安全准入门槛。您的产品也可借鉴:在功能升级时,优先考虑如何减少用户操作步骤、提供可行动的警报。

可沉淀动作:1. 整理本次更新的所有新秘密类型,纳入内部安全合规清单;2. 更新 CI/CD 流水线,确保推送保护与扫描规则同步;3. 将此更新作为案例,向团队或客户演示 GitHub 安全演进,推动升级或采用。

参考来源

上一篇 趋势解读:Getting more from each token,解读最新 AI 进展 下一篇 趋势解读:Microsoft researcher builds a working neural network out,聚焦形式化数学证明能力