GitHub นำโมเดล AI เสริม Push Protection ตรวจจับ Secret ที่ไม่มีรูปแบบก่อนรั่วเข้าสู่ Repository

GitHub เปิดตัว classifier ที่พัฒนาบน ModernBERT ร่วมกับ Microsoft Applied Sciences เพื่อขยาย Push Protection ให้ครอบคลุม secret ที่ไม่มีรูปแบบเฉพาะ เช่น รหัสผ่านฐานข้อมูลภายในองค์กร โดยประเมินผลได้ในเวลาไม่ถึง 2 มิลลิวินาที และอาจเพิ่มจำนวน secret ที่ป้องกันได้มากกว่า 2 เท่า

GitHub ระบุว่าปัจจุบัน 1 ใน 3 ของ pull request บน GitHub มี AI agent เข้ามาเกี่ยวข้อง เพิ่มขึ้นจากไม่ถึง 1 ใน 10 เมื่อปีก่อน ขณะที่ secret ใหม่ปรากฏในโค้ดสาธารณะราว 2 วินาทีต่อครั้ง และเพิ่มขึ้นเท่าตัวทุกปีต่อเนื่องมา 3 ปี อย่างไรก็ตาม จากข้อมูล 9 ไตรมาสระหว่าง Q2 2024 ถึง Q2 2026 พบว่าจำนวน push ที่ถูกสแกนเพิ่มขึ้น 2.84 เท่า ส่วน push ที่มี credential ติดมาเพิ่มขึ้น 2.59 เท่า โดยไม่พบแนวโน้มที่มีนัยสำคัญทางสถิติว่าสัดส่วนการรั่วต่อ push สูงขึ้น ในช่วงเดียวกันสัดส่วนที่นักพัฒนาเลือก override การ block ลดลงจาก 6.63% เหลือ 3.93% GitHub จึงมองว่านักพัฒนาไม่ได้ประมาทมากขึ้นเพราะ AI แต่ปริมาณโค้ดที่เพิ่มขึ้นทำให้การแก้ไขด้วยแรงคนตามไม่ทัน

ปัจจุบันการ revoke secret ที่รั่วแบบ manual ใช้เวลาเฉลี่ยราว 40 วัน และราว 1 ใน 5 ใช้เวลานานกว่า 90 วัน GitHub ทำงานร่วมกับพาร์ทเนอร์มากกว่า 150 รายผ่าน Secret Scanning Partner Program โดยใน Q2 2026 ระบบสแกน repository สาธารณะรายงาน credential ที่ตรวจพบให้พาร์ทเนอร์เฉลี่ย 26 รายการต่อวินาที (นับรวมการพบซ้ำ) และพาร์ทเนอร์หลายราย เช่น OpenAI, Google Cloud, Slack, Hugging Face และ SendGrid สามารถ revoke token ได้ทันทีโดยไม่ต้องรอนักพัฒนาจัดการ alert ส่วน Push Protection ซึ่งในเดือนที่ผ่านมา block secret ก่อนเข้าสู่ repository history ได้อย่างน้อยวินาทีละครั้ง เมื่อนับรวม secret ประเภทอื่นด้วยกลับครอบคลุมเพียงราว 30% ของ secret ที่ตรวจพบใหม่ อีก 70% ถูกพบหลังรั่วเข้าสู่ history ไปแล้ว ซึ่งต้องใช้เวลาของคนในการแก้ไข

โจทย์ที่ยากคือ secret ที่ไม่มี prefix หรือรูปแบบเฉพาะ ซึ่งต้องอาศัยบริบทของโค้ดรอบข้างในการตัดสิน และต้องรักษาสมดุลระหว่าง precision, latency, throughput และต้นทุน เพราะ false positive จะรบกวนนักพัฒนา ส่วนการตรวจที่ช้าหรือแพงเกินไปก็จำกัดความถี่ที่จะรันได้ classifier ตัวใหม่ประเมิน candidate secret จากบริบทของโค้ดโดยไม่ต้องสร้างโค้ดหรือข้อความ ประมวลผลเป็น batch ได้ในเวลาไม่ถึง 2 มิลลิวินาที แม่นยำกว่า pipeline แบบ LLM ที่ใช้อยู่เดิม และมีต้นทุนต่ำพอจะรันใน critical path ได้ในระดับใหญ่ ตัวอย่างเช่น สามารถ block ค่าที่มีลักษณะเป็นรหัสผ่านใน database URL, Kubernetes Secret manifest และ Dockerfile ขณะที่ปล่อยผ่านค่า placeholder อย่าง changeme

ฟีเจอร์ Push Protection ที่ใช้โมเดลนี้อยู่ในสถานะ private preview และจะเปิดให้องค์กรที่ใช้ GitHub Secret Protection บน GitHub Enterprise Cloud และ GitHub Team ภายในเดือนตุลาคม 2026 โดยจะใช้ AI credit ส่วนองค์กรที่เปิดใช้ AI secret detection อยู่แล้วจะถูกอัปเดตเป็นโมเดลใหม่อัตโนมัติ และ alert จากการสแกนหลัง push ยังไม่มีค่าใช้จ่ายเพิ่มเติม นอกจากนี้โมเดลจะมาพร้อม GitHub Enterprise Server 3.23 ในสถานะ public preview ซึ่งรองรับสภาพแวดล้อมแบบ air-gapped และจะถูกเพิ่มในคำสั่ง /security-review ของ Copilot CLI และ Copilot App เพื่อให้ผู้ใช้งาน Copilot ตรวจหา secret ก่อน push ได้แม้องค์กรจะไม่มีแผน GitHub Secret Protection โดยการใช้ AI credit จะแสดงภายใต้ GitHub Secret Protection ใน AI usage insights

ที่มา: https://github.blog/ai-and-ml/github-copilot/secret-protection-must-scale-with-software/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

SUMMIT AUTO SEATS เปิดโครงการ SUMMIT NEXGEN ERP เดินหน้าสู่ Smart Factory ร่วมกับ NEXUS [Guest Post]

บริษัท ซัมมิท โอโตซีทอินดัสตรี จำกัด (SUMMIT AUTO SEATS) เดินหน้าสู่เป้าหมาย Smart Factory ด้วยการเริ่มโครงการ “SUMMIT NEXGEN ERP” พร้อมนำ …

Microsoft เปิดตัว Surface รุ่นใหม่ ใช้ชิป Nvidia RTX Spark ชูจุดขาย On-Device AI รัน Local บน Windows 11 เจาะกลุ่มนักพัฒนา

Microsoft เปิดตัว Surface รุ่นใหม่ที่ใช้ชิป Nvidia RTX Spark ต่อยอดจากข้อตกลงร่วมกับ Nvidia และพาร์ตเนอร์ผู้ผลิตพีซีเมื่อเดือนมิถุนายนที่ผ่านมา ชูการประมวลผล Local AI และเตรียมพร้อมรับเวิร์กโหลดระดับ AI …