秘密保护必须随软件一起扩展

开发人员并没有变得更加粗心大意;他们正在被超越。让开发人员创建更多软件的工具也应该承担更多的保护工作。POST Secret保护必须随软件扩展,首先出现在GitHub博客上。

Erin Havens是GitHub的产品经理,专注于安全产品。超过100种产品,如Secret Protection和Dependabot (并且还在不断增加)。如今, GitHub上每三个拉取请求中就有一个涉及AI代理。一年前,这个数字还不到十分之一。如果这种速度持续下去,在未来两年内,推送到GitHub的大部分代码都可能由代理编写。其中大部分可能永远不会被人类完全阅读。

如果开发人员和代理商行动更快,我们有责任确保保护跟上代码创建的加速速度。这意味着在泄漏发生之前预防更多的泄漏,并对不太依赖人工操作的暴露做出反应。这是泄露秘密的关键点。开发人员并没有变得更加粗心大意;他们正在被超越。

让开发人员创建更多软件的工具也应该承担更多的保护工作。在这篇文章中,我分享了这一说法背后的九个季度的数据。我还介绍了我们使用Microsoft Applied Sciences构建的微调分类器,以将推送保护扩展到非结构化机密。

该模型在不到两毫秒的时间内评估了一整套候选秘密,并且可以将我们可以阻止的秘密数量增加一倍以上。一个新的秘密大约每两秒钟在公开可见的代码中出现一次,在过去三年中每年翻一番。公众话语很快就会跳到人工智能使开发人员粗心的想法上。

2024 年第二季度至 2026 年第二季度期间,经过筛选的推送数量增长了 2.84 倍,而包含凭证的推送数量增长了 2.59 倍。在九个完整季度的数据中,我们没有发现每次推送的推送频率存在任何统计学上的显著趋势。与此同时,我们发现的数据表明,开发者比以往任何时候都更加了解意外泄露的风险,并且更不愿意承担这种风险。