Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon IA de GitHub detecta contraseñas en el código antes del push


GitHub, en colaboración con Microsoft Applied Sciences, ha presentado un clasificador basado en ModernBERT (IA) que permite detectar contraseñas ocultas antes de que el código sea enviado. Esta herramienta amplía la protección al ir más allá de los patrones de tokens conocidos, analizando grupos de posibles secretos en menos de dos milisegundos, lo que podría duplicar la cantidad de secretos evitados.





GitHub, junto con Microsoft Applied Sciences, ha presentado un clasificador ModernBERT impulsado por IA que detecta contraseñas ocultas antes de que se envíe el código, ampliando la protección de envío (push protection) más allá de los patrones de tokens conocidos.

GitHub afirma que comprueba lotes de posibles secretos en menos de dos milisegundos y que podría más que duplicar el número de secretos evitados.

Anunciada el 7 de octubre, esta función aborda la creciente brecha entre la producción de software y la seguridad de las credenciales. Microsoft informa que una de cada tres solicitudes de extracción (pull requests) de GitHub involucra ahora a un agente de IA.

A medida que tú y otros desarrolladores o agentes creéis más código, los controles de seguridad deben seguir el ritmo sin añadir retrasos ni obligar a los equipos a revisar cada cambio manualmente.

El escaneo tradicional de secretos se basa en patrones reconocibles, como el prefijo de un token o una estructura fija. Eso funciona para muchas claves API, pero una contraseña de base de datos interna puede parecer una cadena de texto ordinaria. El nuevo clasificador lee el código circundante para juzgar si es probable que un valor sea una credencial, en lugar de basarse solo en su formato.

Los ejemplos de GitHub muestran al modelo identificando valores similares a contraseñas en URLs de bases de datos, manifiestos de secretos de Kubernetes y Dockerfiles, permitiendo al mismo tiempo el marcador de posición “changeme”.

La IA de GitHub puede detectar contraseñas ocultas

A diferencia de un chatbot, no genera código ni texto. Clasifica los secretos candidatos, lo que lo hace adecuado para comprobaciones que deben ejecutarse rápidamente durante un intento de envío. La velocidad reportada se aplica a los lotes de candidatos, no al escaneo de todo el repositorio.

Public Pushes, Q2 2024–Q2 2026: Detected Secret Prevalence (source : github )
Envíos públicos, T2 2024–T2 2026: Prevalencia de secretos detectados (fuente: GitHub)

La precisión es importante porque una falsa alarma puede interrumpir tu trabajo y debilitar la confianza en futuras advertencias. GitHub afirma que el clasificador es más preciso que sus canales existentes de modelos de lenguaje extensos, siendo además lo suficientemente rápido y económico para ejecutarse dentro de la protección de envío. Sin embargo, el anuncio no proporciona una tasa numérica de falsos positivos.

GitHub revisó nueve trimestres desde el T2 de 2024 hasta el T2 de 2026. Los envíos públicos analizados aumentaron 2,84 veces, mientras que los envíos que contenían credenciales compatibles crecieron 2,59 veces.

La empresa no encontró ninguna tendencia estadísticamente detectable en la proporción de envíos que contenían secretos. Mientras tanto, las anulaciones manuales de los bloqueos de protección de envío por parte de los desarrolladores cayeron del 6,63% al 3,93%. Estos hallazgos sugieren que el aumento de la actividad, y no una creciente negligencia, es lo que impulsa la carga de trabajo.

Entre los tipos de secretos más amplios que GitHub detecta, la protección de envío detiene aproximadamente el 30% antes de que entren en el historial del repositorio. El 70% restante se encuentra posteriormente.

La revocación manual tarda unos 40 días de media, y aproximadamente uno de cada cinco secretos tarda más de 90 días. La cobertura relacionada de CybersecurityNews sobre credenciales expuestas de GitHub explica por qué la detección por sí sola no cierra el acceso.

La protección de envío basada en IA está en vista previa privada, con disponibilidad prevista para finales de octubre para los clientes de GitHub Secret Protection en planes Enterprise Cloud y GitHub Team. Consumirá créditos de IA. Las organizaciones existentes que utilicen la detección de secretos por IA se actualizarán automáticamente; las alertas posteriores al envío seguirán incluidas sin coste adicional.

GitHub planea alertas de vista previa pública en Enterprise Server 3.23, incluyendo entornos aislados (air-gapped), y comprobaciones a través de Copilot CLI y el comando /security-review de la App de Copilot.

La prevención aún no puede reparar filtraciones anteriores. El programa de socios de escaneo de secretos de GitHub permite que los proveedores reciban informes de exposición y revoquen credenciales. Para los equipos de seguridad, bloquear nuevas filtraciones y eliminar el acceso de los secretos expuestos siguen siendo tareas separadas y necesarias.



Fuentes:
https://cybersecuritynews.com/github-ai-spot-passwords/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.