# GitHub 密钥保护必须随软件规模扩展

> 原标题：Secret protection must scale with software

- 来源：GitHub Blog · AI & ML
- 发布时间：2026-10-07T17:45:34.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/zfr19zurwj1avbiv1woavcwq2
- 原文：https://github.blog/ai-and-ml/github-copilot/secret-protection-must-scale-with-software/

## 摘要

GitHub 主张密钥保护应跟上代码规模增长，并将新的 ModernBERT 分类器接入推送保护，以拦截无固定模式的密钥。Q2 2024 至 Q2 2026，受筛查推送量增长至 2.84 倍，携带凭据的推送量增长至 2.59 倍，单次推送的密钥检出比例未出现统计上可检测的趋势。

## 推荐理由

GitHub 用九个季度的数据比较代码推送量与凭据泄露比例，为密钥保护从人工补救转向自动预防提供规模增长背景。

## 锐评

漏进仓库之后才抓到的那 70% 密钥挺要命的。人工吊销平均要花 40 天，还有五分之一能拖过 90 天，筛查推送量两年里涨到 2.84 倍，靠人肉去善后的账根本算不过来。

三分之一 PR 都有 agent 参与，很多代码根本没人细看。我觉得把防护卡在 push 之前是唯一现实的解法，模型必须在 2 毫秒内前置拦死，不然代码产出越快，公网上挂着的活凭证就越泛滥。
