開発ツールのワークフローが立体的につながる抽象ビジュアル
NAW / PRODUCTS 03

IMAGE: AI生成ビジュアル

PRODUCTS / GitHub

GitHub、漏えいシークレット検出の専用モデルを発表 — push protectionとCopilotレビューに拡大へ

GitHubは2026年10月7日、漏えいシークレット検出のためのファインチューン済み専用モデルに関する計画をChangelogで公表した。周囲のコードを読み取って形式の定まらないパスワード等も検出する。既存のAI検出アラート利用者は自動で新モデルに移行する。

GitHubは2026年10月7日(米太平洋時間)、漏えいシークレット検出のための目的別モデル(purpose-built model)に関する計画をChangelogで公表した。自分でコードを書く場合もAIエージェントと協働する場合も、シークレット保護が開発手法に追随すべきだとして、context-awareな検出をより多くの開発ワークフローに組み込む方針だ。本稿は同Changelogで確認できる範囲に限定して整理する。

新モデルの仕組み — 周囲のコードを読み取って検出する

  • 専用モデル: GitHubがシークレット検出向けにファインチューンしたモデルを用いるとしている
  • 検出方式: 周囲のコードを読み取り、認証情報の可能性が高い箇所を特定する。認識可能なトークン形式を持たないパスワードも検出対象に含むとしている
  • 生成はしない: コードや文章を生成するものではなく、検出に特化した使い方だと説明している
  • 展開先: secret scanningアラート、push protection、GitHub Copilotのsecurity reviewにまたがってAI検出を展開する計画だとしている

提供状況 — 既存アラートは自動移行、新機能はpreview

  • 既存利用者: AI検出のPasswordアラートを利用中の顧客は、自動的に新モデルへアップグレードされたとしている
  • push protection: プッシュ時点で非構造化の認証情報を検査し、リポジトリ履歴に入る前にシークレットを取り除く機会を与える機能。private previewで提供中だとしている
  • Copilot連携: Copilot CLIとCopilotアプリの/security-reviewコマンドによるAIベースのシークレット検査は、近日中にprivate previewで提供予定だとしている
  • GHES: AI検出アラートはGitHub Enterprise Server 3.23にもpublic previewとして提供予定だとしている

料金と対象プラン — 含まれる範囲とAI Credits消費の範囲

  • 追加料金なし: AI検出のシークレットアラートは引き続きGitHub Secret Protection(GHSP)およびGitHub Advanced Security(GHAS)に含まれ、追加料金は発生しないとしている
  • AI Credits消費: push protectionでのAI検出とsecurity reviewコマンドの新しいopt-inチェックはGitHub AI Creditsを消費する。課金モデルの適用は今後数週間で開始されるとしている
  • push protectionの条件: GitHub Enterprise CloudまたはGitHub TeamsでGHSP・GHASを購入していることが条件で、管理者による有効化が必要だとしている
  • security reviewの条件: Copilot CLI・アプリのセッションで使う/security-reviewの新しい検査はGHSP・GHASライセンス不要で、個人プラン(Pro・Pro+・Max・Free・Student)も対象になる。ただし既定では無効で、opt-inが必要だとしている
  • 支出管理: 組織・企業の管理者はポリシーで無効化でき、AI Creditsの予算を設定できる。「Secret Protection AI Credits」SKU単位の予算や、予算到達時に利用を停止する設定が用意されるとしている
  • 注意点: すでにpush protectionのprivate previewを利用中の場合、課金変更の発効後は継続利用でAI Creditsを消費するため、不要なら事前に無効化するよう呼びかけている

出典