AI觉醒星球
Awakening is here
Knowledge File / 全球热点解读
2026-08-19 2 浏览 公开

凭证撤销和按令牌类型取消授权

GitHub 新增按令牌类型细粒度撤销凭证的功能,提升安全事件响应能力,允许企业或组织管理员在不影响可信凭证的前提下,快速隔离特定类型的用户凭证。

SOURCE / 全球热点解读 MIN / 9 ACCESS / 公开 POST / 2026-08-19 05:57:30

原贴

查看原文
作者:Allison 来源站点:github.blog 原贴时间:

原文

Building on our self-service credential revocation experiences for incident response, you can now take token-type and user-specific actions to deauthorize and revoke user credentials during a security incident. This gives you finer-grained control when responding to a compromise. Previously, credential kill-switch actions applied to all of a user’s credentials at once. Now, enterprise owners, organization admins, and members with the Manage enterprise credentials permission can revoke all tokens of a specific credential type (e.g., Personal access tokens, SSH keys, OAuth app tokens, or GitHub App user access tokens) so you can contain the blast radius of a compromise without revoking credentials that remain trusted. Token-type-specific bulk deauthorization: Revoke all SSO authorizations for a specific credential type across your enterprise or for a specific user from the UI or the enterprise REST APIs , rather than all types at once. Token-type specific bulk revocation: Delete or revoke all user-level credentials of a specific type. For example, delete all personal access tokens for an individual EMU user without touching their SSH keys. Organization-level parity, in the UI and API: All bulk credential-revocation actions previously available at the enterprise level are now also available at the organization level through both the web UI and the organization REST APIs , enabling incident response for organizations. Auditing and visibility: All deauthorization and revocation actions are captured in the audit log, with notifications to affected users via email. To learn more, see our documentation around revoking your credentials and how to respond to security incidents in your enterprise .

中文翻译

在基于自助式凭证撤销的应急响应经验基础上,您现在可以在安全事件期间按令牌类型和用户特定操作来取消授权和撤销用户凭证。这使您在应对泄露时拥有更细粒度的控制。以前,凭证紧急开关操作会一次性应用于用户的所有凭证。现在,企业所有者、组织管理员以及拥有“管理企业凭证”权限的成员可以撤销特定凭证类型(如个人访问令牌、SSH密钥、OAuth应用令牌或GitHub应用用户访问令牌)的所有令牌,从而在保留受信任凭证的同时控制泄露的爆炸半径。按令牌类型批量取消授权:从UI或企业REST API撤销整个企业中特定凭证类型或特定用户的所有SSO授权,而不是一次性全部类型。按令牌类型批量撤销:删除或撤销特定类型的所有用户级凭证。例如,删除某个EMU用户的全部个人访问令牌而不触及他们的SSH密钥。组织级别同权,通过UI和API:以前在企业级别可用的所有批量凭证撤销操作现在也可在组织级别通过Web UI和组织REST API使用,从而实现组织的应急响应。审计和可见性:所有取消授权和撤销操作都会记录在审计日志中,并通过电子邮件通知受影响的用户。要了解更多,请参阅我们的文档,了解如何撤销凭证以及如何在您的企业中应对安全事件。

核心信息

GitHub 新增按令牌类型细粒度撤销凭证的功能,提升安全事件响应能力,允许企业或组织管理员在不影响可信凭证的前提下,快速隔离特定类型的用户凭证。

  • GitHub 新增按令牌类型细粒度撤销凭证的功能,提升安全事件响应能力,允许企业或组织管理员在不影响可信凭证的前提下,快速隔离特定类型的用户凭证。
  • 原贴提到:Building on our self-service credential revocation experiences for incid
  • 来源:github.blog

详细解读

这是什么信号?GitHub 升级了凭证撤销机制,从“一刀切”的全量撤销演变为按令牌类型(如个人访问令牌、SSH 密钥等)精细操作。这标志着平台安全能力向更成熟、更可编排的方向进化,也反映了企业对最小权限原则和爆炸半径控制的刚性需求。

为什么重要?安全事件响应中,时间与精准度往往矛盾。过去撤销所有凭证虽能快速止损,但会误伤合法业务,造成更长的恢复期。现在,安全团队可以针对失陷的凭证类型(例如泄露的 OAuth 令牌)进行定向清除,保留其他可信凭证,从而在控制风险的同时维持业务连续性。此外,企业级与组织级能力的对齐,让安全治理得以向下延伸,适配不同组织架构。

对谁有价值?对企业/组织安全管理员、DevOps 工程师、SRE 以及负责身份治理的团队直接相关。对于使用 GitHub Enterprise 的企业,这一功能降低了应急响应的操作成本,并提升了审计合规的透明度。

可以怎么行动?1) 评估并规划:梳理企业内凭证类型及使用场景,确定哪些凭证需要优先保护。2) 配置权限:确保具备“管理企业凭证”的成员已正确授权,并定义撤销审批流程。3) 演练预案:利用 API 或 UI 按类型撤销操作进行模拟演练,确保响应及时有效。4) 监控审计:将审计日志与 SIEM 集成,实时感知撤销动作,并建立用户通知模板。

风险或限制:细粒度操作要求团队对凭证类型有清晰认知,误撤销特定类型(如应用令牌)仍可能导致服务中断;此外,批量取消授权操作可能引发用户侧体验问题,需配合清晰的沟通机制。该功能主要面向 GitHub Enterprise 客户,组织需确保其订阅套餐支持。

信息差价值

这条内容的真正价值,不只是“有人发布了一个新功能”,而是它揭示了 github.blog 背后的产品方向、工作流变化或竞争信号。对 OPC 来说,这种信息可以转化成持续追踪的栏目选题。

如果把《凭证撤销和按令牌类型取消授权》放到你的内容系统里,它最大的价值在于帮助读者更快看懂“为什么值得关注”,而不是只看到一条碎片化动态。

参考来源

上一篇 Claude 如何加速蛋白质设计与分析化学研究 下一篇 Claude 现已支持 Gmail 邮件与 Google Drive 文件管理