觉
AI觉醒星球
Awakening is here
Knowledge File / 全球热点解读
2026-08-19 8 浏览 公开

按令牌类型进行凭证撤销和取消授权

GitHub新增按令牌类型撤销凭证的功能,可在安全事件中精细化控制,避免误伤正常凭证。

SOURCE / 全球热点解读 MIN / 9 ACCESS / 公开 POST / 2026-08-19 05:57:30

原贴

查看原文
作者:Allison 来源站点:github.blog 原贴时间:

原文

Building on our self-service credential revocation experiences for incident response, you can now take token-type and user-specific actions to deauthorize and revoke user credentials during a security incident. This gives you finer-grained control when responding to a compromise. Previously, credential kill-switch actions applied to all of a user’s credentials at once. Now, enterprise owners, organization admins, and members with the Manage enterprise credentials permission can revoke all tokens of a specific credential type (e.g., Personal access tokens, SSH keys, OAuth app tokens, or GitHub App user access tokens) so you can contain the blast radius of a compromise without revoking credentials that remain trusted. Token-type-specific bulk deauthorization: Revoke all SSO authorizations for a specific credential type across your enterprise or for a specific user from the UI or the enterprise REST APIs , rather than all types at once. Token-type specific bulk revocation: Delete or revoke all user-level credentials of a specific type. For example, delete all personal access tokens for an individual EMU user without touching their SSH keys. Organization-level parity, in the UI and API: All bulk credential-revocation actions previously available at the enterprise level are now also available at the organization level through both the web UI and the organization REST APIs , enabling incident response for organizations. Auditing and visibility: All deauthorization and revocation actions are captured in the audit log, with notifications to affected users via email. To learn more, see our documentation around revoking your credentials and how to respond to security incidents in your enterprise .

中文翻译

在我们为事件响应构建的自助式凭证撤销经验的基础上,您现在可以在安全事件期间采取按令牌类型和按用户的操作来取消授权和撤销用户凭证。这为您在应对入侵时提供了更精细的控制。以前,凭证紧急开关操作同时应用于用户的所有凭证。现在,企业所有者、组织管理员以及具有管理企业凭证权限的成员可以撤销特定凭证类型的所有令牌(例如个人访问令牌、SSH密钥、OAuth应用令牌或GitHub应用用户访问令牌),从而在不撤销仍然受信任的凭证的情况下遏制入侵的爆炸半径。按令牌类型批量取消授权:从UI或企业REST API撤销整个企业中或特定用户的特定凭证类型的所有SSO授权,而不是一次性撤销所有类型。按令牌类型批量撤销:删除或撤销特定类型的所有用户级凭证。例如,删除单个EMU用户的个人访问令牌而不影响其SSH密钥。组织级别的对等性,在UI和API中:以前在企业级别可用的所有批量凭证撤销操作现在也通过Web UI和组织REST API在组织级别可用,从而为组织提供事件响应。审计和可见性:所有取消授权和撤销操作都会记录在审计日志中,并通过电子邮件通知受影响的用户。要了解更多信息,请参阅我们关于撤销凭证以及如何响应企业中安全事件的文档。

核心信息

GitHub新增按令牌类型撤销凭证的功能,可在安全事件中精细化控制,避免误伤正常凭证。

  • GitHub新增按令牌类型撤销凭证的功能,可在安全事件中精细化控制,避免误伤正常凭证。
  • 原贴提到:Building on our self-service credential revocation experiences for incid
  • 来源:github.blog

详细解读

这是GitHub企业安全功能的一次重要升级。此前,在安全事件中撤销用户凭证只能一刀切地撤销该用户的所有凭证,这往往会导致合法服务中断。现在GitHub支持按令牌类型(如个人访问令牌、SSH密钥、OAuth应用令牌等)批量撤销或取消授权,并区分用户或组织范围,实现了更精细的“熔断”控制。

为什么重要?因为现代开发环境中,同一用户可能拥有多种凭证类型,且不同用途的信任等级不同。安全事件发生后,快速精准地隔离可疑凭证而不影响其他正常服务的连续性,是降低业务损失的关键。此举将“爆炸半径”的控制粒度从用户级细化到令牌类型级,显著提升了响应效率与安全性。

对谁有价值?主要受益者是GitHub企业版和企业管理云(EMU)的安全管理员、组织管理员,以及负责安全事件响应的DevSecOps团队。他们可以通过UI或REST API快速执行批量操作,并借助审计日志追踪所有变更。

可以怎么行动?建议安全团队立即评估现有凭证使用情况,梳理不同令牌类型的用途和风险等级,并在测试环境中验证新API的调用。同时,更新内部安全事件响应手册,将“按类型撤销”作为标准操作流程,并确保只有具备“管理企业凭证”权限的成员才能执行此类操作。

风险与限制:该功能虽然提供精细控制,但操作前仍需明确业务依赖。例如,如果某个应用依赖个人访问令牌,盲目撤销可能造成中断。此外,批量操作可能涉及大量用户,需在审计日志中仔细核对。GitHub还提示,组织级别的操作API需要相应权限,企业所有者需合理授权。

信息差价值

这条内容的真正价值,不只是“有人发布了一个新功能”,而是它揭示了 github.blog 背后的产品方向、工作流变化或竞争信号。对 OPC 来说,这种信息可以转化成持续追踪的栏目选题。

如果把《按令牌类型进行凭证撤销和取消授权》放到你的内容系统里,它最大的价值在于帮助读者更快看懂“为什么值得关注”,而不是只看到一条碎片化动态。

参考来源

AI SUMMARY

这篇文章回答了什么

按令牌类型进行凭证撤销和取消授权主要讲什么?

GitHub新增按令牌类型撤销凭证的功能,可在安全事件中精细化控制,避免误伤正常凭证。

这篇文章最值得关注的要点是什么?

GitHub新增按令牌类型撤销凭证的功能,可在安全事件中精细化控制,避免误伤正常凭证。;原贴提到:Building on our self-service credential revocation experiences for incid;来源:github.blog

这篇文章和哪些AI专题相关?

它适合放在AI日报、AI工具、Agent工作流专题里阅读。 关联原因:这篇内容命中「热点解读」等主题信号。;这篇内容来自该专题长期覆盖的栏目。;这篇内容来自该专题长期覆盖的栏目。

阅读这篇文章建议先理解哪些关键词?

建议先理解AI日报、每日AI日报、AI信号、热点解读、BuilderPulse这些关键词,再结合正文判断工具、机会或风险是否值得进入自己的工作流。

上一篇 Claude 如何加速蛋白质设计与分析化学研究 下一篇 Claude 现已支持 Gmail 邮件与 Google Drive 文件管理