ÉlőUtoljára: 1 órájaMa: 6
Biztonságfrissítve: 16:50

GitHub titkos keresése LLM-ekkel pontosabb lett — kevesebb hamis riasztás

A GitHub titkos keresőrendszere most kontextus-alapú LLM-ellenőrzéssel működik, csökkentve a téves riasztásokat. A fejlesztők így gyorsabban reagálhatnak a valós kockázatokra.

GitHub titkos keresése LLM-ekkel pontosabb lett — kevesebb hamis riasztás
Fotó: Mohammad Rahmani / Unsplash
forrás: GitHub Blog·AI Forradalom szerk.·
Megosztás

A GitHub titkos keresőrendszerét kontextus-alapú LLM-ellenőrzéssel finomították, hogy csökkentsék a téves riasztások számát és növeljék a rendszer megbízhatóságát. A cél, hogy a fejlesztők kevesebb időt töltsenek a zaj kiszűrésével, és több időt fordítsanak a valós biztonsági problémák orvoslására.

A Microsofttal közösen végzett fejlesztés az Agentic Secret Finder megközelítését alkalmazta. Ez a rendszer a potenciális titkos kulcsokat nem csak mintázat alapján azonosítja, hanem figyelembe veszi a kód kontextusát is. Ezzel a módszerrel a GitHub célja, hogy csökkentse az alacsony értékű riasztásokat, miközben megőrzi a titkos keresés széleskörű lefedettségét.

Kapcsolódó: Anthropic vádaskodás

A kontextus-alapú LLM-ellenőrzés

A GitHub titkos keresése jelenleg mintázat-alapú és AI-alapú azonosítást kombinál. A mintázat-alapú észlelés ismert titkos formátumokat, például tokeneket és API-kulcsokat talál meg, míg az AI-alapú általános titkos észlelés a nem ismert mintázatú, strukturálatlan titkokat, például jelszavakat is képes felismerni. A rendszer milliárdnyi push-t dolgoz fel, és több tízmillió fejlesztőt véd több millió adattárban.

Kapcsolódó: AWS biztonság

Az új megközelítés a meglévő rendszerre épít. A detektálás továbbra is jelölteket generál, a verifikációs lépés pedig értékeli azokat. A megnövelt kontextus-tudatosság segít megkülönböztetni a valós titkos kulcsokat a zajtól, anélkül, hogy megváltoztatná a detektálási logikát vagy csökkentené a lefedettséget.

Kapcsolódó: Claude identitásellenőrzés

Eredmények és további fejlesztések

A rendszer a teljes fájlok vagy adattárak elemzése helyett a magas jelértékű, kis mennyiségű információt emeli ki. Például figyeli, hogy egy értéket egy változóhoz rendelnek-e, majd API-hívásba, hitelesítési fejlécbe, adatbázis-kliensbe vagy cloud SDK-hívásba továbbítanak-e. Ez a kontextus segít megkülönböztetni a valós expozíciókat a véletlenszerű UUID-ktől vagy átlátszatlan sztringektől.

Kapcsolódó: Stability AI modell

A tesztek során, amelyeket több száz ügyfél által megerősített hamis riasztáson végeztek, a rendszer 75,76%-os csökkenést ért el a hamis pozitívok terén, ami meghaladta a célként kitűzött 65%-ot. A GitHub tovább vizsgálja az új megközelítést nagyobb adathalmazokon és élő forgalmon, a 2026-os év folyamán.

Kapcsolódó: NVIDIA AI tervezés

Forrás

Feldolgozott sajtóforrás·GitHub Blog

Eredeti cikk megnyitása →

Ez a cikk a fenti sajtóforrás alapján készült AI-összefoglalóval.

tetszett a cikk? oszd meg →
Megosztás

Tetszik az oldal? Támogasd a fejlesztést

Az AI Forradalom egy automatizált pipeline: napi adatgyűjtés, LLM-feldolgozás és infrastruktúra fenntartása valódi költségekkel jár. Ha értékesnek találod a tömör, naprakész AI-összefoglalókat, egy kávé sokat segít.

Támogatom