
GitHub bloqueará con IA contraseñas antes de llegar al código
Un clasificador revisa el contexto del código para frenar credenciales sin formato fijo. Está en vista previa privada y es para organizaciones de pago.
GitHub anunció el 7 de octubre que "push protection", el filtro que revisa cada envío de código para que no se cuelen credenciales, empezará a detectar contraseñas sin formato fijo. Lo hará con un clasificador de IA, según el blog de GitHub.
Hasta ahora la función reconocía secretos con forma conocida, como las claves de ciertos servicios. Una contraseña de base de datos no tiene patrón, así que el modelo, un ModernBERT ajustado con Microsoft Applied Sciences, lee el código de alrededor para decidir si un valor parece una. GitHub dice que solo evalúa candidatos y que no genera código ni texto.
Quién lo recibe
La función de bloqueo está en vista previa privada. Más adelante en octubre llegará a quienes tengan GitHub Secret Protection, en Enterprise Cloud o en los planes Team, y consume créditos de IA; el texto no da su precio en dólares. Quienes ya tenían la detección con IA pasan al modelo nuevo desde el 7 de octubre. El mismo modelo viene en GitHub Enterprise Server 3.23, en vista previa pública, y se suma al comando `/security-review` de Copilot, que no exige el plan.
Las cifras son de GitHub
GitHub dice que el clasificador evalúa lotes de candidatos en menos de 2 milisegundos y que podría más que duplicar los secretos que push protection logra prevenir, una proyección y no un resultado medido. Según GitHub, hoy la función detiene alrededor de 30 % de los secretos nuevos en la puerta del historial; el 70 % restante se descubre cuando ya estuvo expuesto. Revocar uno a mano toma unos 40 días en promedio, y uno de cada cinco tarda más de 90.
El volumen también crece: entre el segundo trimestre de 2024 y el de 2026, los envíos (pushes) revisados en código público se multiplicaron por 2.84 y los que traían credenciales, por 2.59. En el segundo trimestre de 2026, 0.47 % de los envíos traía credenciales.
No hay evaluación independiente ni tasas de precisión o de falsos positivos publicadas, y Help Net Security toma sus datos del mismo anuncio. La fecha exacta de la ampliación sigue sin precisarse.
Sigue leyendo
- Inteligencia artificial
Mistral lanza Large 4, de 1 billón de parámetros, en vista previa
- Privacidad
Outlook bloqueará adjuntos .msix y .msixbundle desde noviembre
- Privacidad
FortiBleed sigue activo y bloquea a administradores, dice el FBI
- Privacidad
ASOS confirma brecha de datos tras un falso aviso de hackeo



