NAW / PRODUCTS 03
IMAGE: AI生成ビジュアル
PRODUCTS / GitHub
GitHub、漏えいシークレット検出の専用モデルを発表 — push protectionとCopilotレビューに拡大へ
GitHubは2026年10月7日、漏えいシークレット検出のためのファインチューン済み専用モデルに関する計画をChangelogで公表した。周囲のコードを読み取って形式の定まらないパスワード等も検出する。既存のAI検出アラート利用者は自動で新モデルに移行する。
GitHubは2026年10月7日(米太平洋時間)、漏えいシークレット検出のための目的別モデル(purpose-built model)に関する計画をChangelogで公表した。自分でコードを書く場合もAIエージェントと協働する場合も、シークレット保護が開発手法に追随すべきだとして、context-awareな検出をより多くの開発ワークフローに組み込む方針だ。本稿は同Changelogで確認できる範囲に限定して整理する。
新モデルの仕組み — 周囲のコードを読み取って検出する
- 専用モデル: GitHubがシークレット検出向けにファインチューンしたモデルを用いるとしている
- 検出方式: 周囲のコードを読み取り、認証情報の可能性が高い箇所を特定する。認識可能なトークン形式を持たないパスワードも検出対象に含むとしている
- 生成はしない: コードや文章を生成するものではなく、検出に特化した使い方だと説明している
- 展開先: secret scanningアラート、push protection、GitHub Copilotのsecurity reviewにまたがってAI検出を展開する計画だとしている
提供状況 — 既存アラートは自動移行、新機能はpreview
- 既存利用者: AI検出のPasswordアラートを利用中の顧客は、自動的に新モデルへアップグレードされたとしている
- push protection: プッシュ時点で非構造化の認証情報を検査し、リポジトリ履歴に入る前にシークレットを取り除く機会を与える機能。private previewで提供中だとしている
- Copilot連携: Copilot CLIとCopilotアプリの
/security-reviewコマンドによるAIベースのシークレット検査は、近日中にprivate previewで提供予定だとしている - GHES: AI検出アラートはGitHub Enterprise Server 3.23にもpublic previewとして提供予定だとしている
料金と対象プラン — 含まれる範囲とAI Credits消費の範囲
- 追加料金なし: AI検出のシークレットアラートは引き続きGitHub Secret Protection(GHSP)およびGitHub Advanced Security(GHAS)に含まれ、追加料金は発生しないとしている
- AI Credits消費: push protectionでのAI検出とsecurity reviewコマンドの新しいopt-inチェックはGitHub AI Creditsを消費する。課金モデルの適用は今後数週間で開始されるとしている
- push protectionの条件: GitHub Enterprise CloudまたはGitHub TeamsでGHSP・GHASを購入していることが条件で、管理者による有効化が必要だとしている
- security reviewの条件: Copilot CLI・アプリのセッションで使う
/security-reviewの新しい検査はGHSP・GHASライセンス不要で、個人プラン(Pro・Pro+・Max・Free・Student)も対象になる。ただし既定では無効で、opt-inが必要だとしている - 支出管理: 組織・企業の管理者はポリシーで無効化でき、AI Creditsの予算を設定できる。「Secret Protection AI Credits」SKU単位の予算や、予算到達時に利用を停止する設定が用意されるとしている
- 注意点: すでにpush protectionのprivate previewを利用中の場合、課金変更の発効後は継続利用でAI Creditsを消費するため、不要なら事前に無効化するよう呼びかけている